「Apache Calcite」の一部演算子処理に深刻な脆弱性
外部データソースへ接続してデータ管理システムを構築するためのフレームワークである「Apache Calcite」に深刻な脆弱性が明らかとなった。
同フレームワークにおいてSQL演算子「EXISTS_NODE」「EXTRACT_XML」「XML_TRANSFORM」「EXTRACT_VALUE」の処理に「XML外部実体参照(XXE)」に起因する脆弱性「CVE-2022-39135」が明らかとなったもの。
これらSQL演算子を用いたクライアントを公開している場合に脆弱性を悪用されるおそれがある。共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.8」、重要度は「クリティカル(Critical)」とレーティングされている。
開発チームでは、現地時間9月10日にリリースした「Apache Calcite 1.32.0」にて同脆弱性を解消。対象となるSQL演算子において、文書型宣言やXML外部実体参照を無効化した。また同バージョンでは機能の追加やバグ修正などをあわせて実施している。
(Security NEXT - 2022/09/26 )
ツイート
関連リンク
PR
関連記事
「MS Edge」にアップデート - 「クリティカル」脆弱性を解消
「Cisco IOS XR」にDoSや署名バイパスの脆弱性 - 修正版リリース
「Zoom Workplace」に複数の脆弱性 - 最新版で修正済み
工場向けMOMシステム「DELMIA Apriso」脆弱性 - 米当局が悪用に注意喚起
Ivantiのエンドポイント管理やリモートアクセス製品に脆弱性
デバッグ支援ツール「NVIDIA NVDebug tool」に複数の脆弱性
ネットワーク監視ツール「Stork」に脆弱性 - DoS攻撃のおそれ
GitLab、バグ報奨金プログラムで報告された脆弱性6件を解消
「Adobe Commerce」「Magento」に深刻な脆弱性 - Adobeと外部で温度差
MS、月例セキュリティ更新80件を公開 - 「緊急」8件などに対応