Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Samba」に複数の脆弱性 - ドメインを乗っ取られるおそれも

「Samba」の開発チームは、複数の脆弱性を修正したセキュリティアップデート「Samba 4.16.4」「同4.15.9」「同4.14.14」を公開した。

バージョンによって影響を受ける脆弱性は異なるが、今回のアップデートでは、「CVE-2022-32744」などあわせて5件の脆弱性に対処した。

「CVE-2022-32744」は、「kpasswd」に判明した脆弱性。「Samba AD users」の利用者によって、パスワード変更のリクエストを偽造することが可能となる。同脆弱性を悪用することで管理者アカウントのパスワードを変更し、ドメインを乗っ取ることも可能だとしている。

「同4.3」以降に影響があり、共通脆弱性評価システム「CVSSv3.1」のベーススコアは、今回判明した脆弱性においてもっとも高い「8.8」と評価されている。

また「Heimdal Kerberos」を使用して構築されたシステムでは、特定の状況下のアカウントにおいて「kpasswd」と「KDC」のキーを共有する脆弱性「CVE-2022-2031」が存在し、修正を実施した。

(Security NEXT - 2022/08/01 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

UbiquitiやLantronix製品の脆弱性悪用に注意喚起 - 米当局
KDDIのISP向けメールシステム侵害 - 提供先6社に影響
「Drupal」コアに脆弱性 - 影響を受ける環境は限定的
Zyxel「GS1900」シリーズに脆弱性 - LAN経由でOSコマンド実行のおそれ
「Autodesk Fusion」に脆弱性 - 悪意あるページ閲覧でRCEのおそれ
ID管理基盤「OpenAM」にアップデート - 多数の脆弱性を修正
「WooCommerce」旧版にRCE脆弱性 - 実証コードも
「Node.js」に12件の脆弱性 - 修正版を公開
「FortiOS」の「SSL VPN」脆弱性に関するアドバイザリを更新
「Splunk Enterprise」にアップデート - 「クリティカル」脆弱性など解消