PEARライブラリ「Archive_Tar」の脆弱性、攻撃の標的に - CMSなどにも影響
PEARライブラリ「Archive_Tar」における既知の脆弱性が悪用されていることがわかった。同ライブラリを実装している環境において注意が必要だ。
信頼できないデータのデシリアライゼーションの脆弱性「CVE-2020-28948」や、「.tar」「.tar.gz」など特定ファイル形式の処理におけるパストラバーサルの脆弱性「CVE-2020-36193」について悪用が確認されたもの。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では、現地時間8月25日にこれら脆弱性を「悪用が確認された脆弱性カタログ(KEV)」に追加、米連邦政府や行政機関に対して注意喚起を行った。
「CVE-2020-28948」については2020年の段階で実証コード(PoC)が確認されている。今回「KEV」に追加された脆弱性は2件のみだが、「Archive_Tar」に関してはシンボリックリンクの処理にパストラバーサルの脆弱性「CVE-2021-32610」なども明らかになっている。
同ライブラリは、コンテンツマネジメントシステム(CMS)など広く活用されており、利用環境において注意が必要。「Drupal」においても過去に同ライブラリの更新にともなうアップデートが実施されている。
(Security NEXT - 2022/08/26 )
ツイート
関連リンク
PR
関連記事
「PostgreSQL」が脆弱性28件や多数バグを修正
Mozilla、ブラウザ「Firefox 154」を公開 - 脆弱性58件に対応
NVIDIAのネットワークOSに複数の脆弱性 - アップデートを提供
「Docker Desktop」などに脆弱性 - ファイル作成や上書きのおそれ
米当局、「TrueConf Server」の脆弱性2件を悪用リストへ追加
情報流出の可能性、影響範囲など調査 - 農業用温室メーカー
移送作業日と勘違い、歯科健診記録票を誤って廃棄 - 杉並区
研修案内メール誤送信で就農者のメアド流出 - 松山市
地域を超えるサイバー攻撃、日チェコ協力で高まるレジリエンス
「Cisco Secure Workload」に複数の深刻な脆弱性 - 修正版を提供
