Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache CloudStack」のSAML認証プラグインに深刻な脆弱性

オープンソースでクラウドインフラの管理機能を提供する「Apache CloudStack」のプラグインに深刻な脆弱性が明らかとなった。

「同4.5.0」および以降のバージョンに含まれる「SAML 2.0認証サービスプロバイダプラグイン」に「外部実体参照(XXE)」の脆弱性「CVE-2022-35741」が明らかとなったもの。

プラグインはデフォルトで無効だが、有効化している場合に脆弱性の影響があり、細工されたファイルを受け取って処理を行った際に、CloudStack管理サーバにおいて「サーバサイドリクエストフォージェリ(SSRF)」やサービス拒否が生じるおそれがある。

米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」と評価、「クリティカル(Critical)」とレーティングしている。

脆弱性への対策として、開発チームでは「同4.17.0.1」「同4.16.1.1」以降にアップデートするか、同プラグインを無効化し、再起動するよう求めている。

(Security NEXT - 2022/07/27 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「VMware Tanzu for Valkey」の脆弱性を修正 - 「クリティカル」も
「PostgreSQL」にセキュリティアップデート - 「13系」は11月にEOL
米当局、「Trend Micro Apex One」に対する脆弱性攻撃に注意喚起
「Flowise」に深刻な脆弱性、パッチは未提供 - PoCが公開
「Microsoft Edge」にアップデート - 脆弱性5件を解消
「Trend Micro Apex One」ゼロデイ脆弱性の修正パッチが公開
CMS「Drupal」の二要素認証モジュールに認証回避のおそれ
「Cisco FMC」に深刻な脆弱性 - 認証なしでコマンド実行のおそれ
Cisco、ファイアウォール製品群にアドバイザリ21件を公開
「Apache Tomcat」にアップデート - 脆弱性「MadeYouReset」を解消