機密情報管理のHashiCorp製「Vault」に脆弱性 - データ消失のおそれ
トークンやパスワード、証明書などの統合管理機能を提供するHashiCorpの「Vault」および「同Enterprise」に脆弱性が明らかとなった。アップデートにて修正されている。
高可用性モードを利用する場合、オプションのバックアップ機能である「Integrated Storage」の一部APIにアクセス制御の不備「CVE-2022-36129」が明らかとなったもの。
外部より報告があり判明した脆弱性で、特定条件下では認証なしにAPIへアクセスしてデータを上書きでき、データの損失や致命的な障害をもたらすおそれがあるという。
米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.1」、重要度を「クリティカル(Critical)」としている。
同脆弱性は「同1.11.1」「同1.10.5」「同1.9.8」にて修正された。利用者に脆弱性の影響を評価した上でアップデートを検討するよう求めている。
(Security NEXT - 2022/08/04 )
ツイート
関連リンク
PR
関連記事
委託先が患者情報を紛失、防犯カメラに誤廃棄時の映像 - 頴田病院
個人情報含む書類をFAXで誤送信 - 栃木県住宅供給公社
個人情報含む生徒個人票を紛失 - 神奈川の中高一貫校
リサイクルされる「ランサムウェア」 - リーク件数は1.5倍に
都パスポートセンターの従業員が書類送検 - 個人情報記載の付箋を窃取
脅威情報共有プラットフォーム「MISP」に脆弱性 - 最新版へ更新を
水道局の制御機器を狙うサイバー攻撃が発生 - 米当局が注意喚起
個情委、野辺地町に行政指導 - 管理不備や報告遅滞で
VMware、「VCD Appliance」の修正パッチを公開 - ゼロデイ脆弱性に対応
設定不備でシステム開発用サーバから顧客情報が流出 - 積水ハウス