「Magnitude Simba」のODBCドライバなどに脆弱性
「Amazon Redshift」「Amazon Athena」の利用者向けに提供されている「Magnitude Simba」の「ODBCドライバ」や「JDBCドライバ」に脆弱性が明らかとなった。
認証トークンの検証処理に問題があり、意図しないプログラムを起動するおそれがある脆弱性が明らかとなったもの。脆弱性の悪用にはローカルユーザーの権限が必要となるが、悪用されると任意のコードを実行されるおそれがある。
「Amazon Redshift」向けODBCドライバの脆弱性には「CVE-2022-29972」、JDBCドライバでは「CVE-2022-30240」、「Amazon Athena」向けのODBCドライバには「CVE-2022-29971」、JDBCドライバでは「CVE-2022-30239」が採番されている。
これら脆弱性の判明を受けてMagnitude Softwareは、「Magnitude Simba Amazon Redshift ODBC Driver 1.4.52」「同JDBC Driver 1.2.56」「Magnitude Simba Amazon Athena ODBC Driver 1.1.17」「同JDBC Driver 2.0.29」をリリースした。
今回の問題でマイクロソフトは、「Amazon Redshift」へ接続するサードパーティのドライバ固有の脆弱性としつつも、「Azure Data Factory」「Azure Synapse Pipeline」の統合ランタイムにおいて、「CVE-2022-29972」の影響により統合ランタイムのインフラ全体でリモートよりコードを実行されるおそれがあったことを明らかにした。脆弱性の重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。
(Security NEXT - 2022/05/10 )
ツイート
関連リンク
PR
関連記事
「React Native CLI」や「SmarterMail」の脆弱性悪用に警戒を - ランサムでも
悪用リストに脆弱性4件登録 - サポートツールやPBXなど3製品
Synology製NASに脆弱性 - 3rdパーティ製ツールに起因、KEV登録済み
APIクライアント生成ツール「Orval」にRCE脆弱性 - 再発で2度の修正
ウェブサーバ「NGINX」のTLSプロキシ利用時に応答改ざんのおそれ
「Movable Type」にXSSや数式インジェクションなど複数の脆弱性
Kubernetes向け「Rancher Local Path Provisioner」に深刻な脆弱性
IBMの暗号基盤「CCA」に脆弱性 - 任意コマンド実行のおそれ
「ServiceNow」に深刻な脆弱性 - 2025年10月更新で修正済み
脆弱性管理ツール「Rapid7 InsightVM」に脆弱性 - 認証回避のおそれ

