米政府、中国関与のサイバー攻撃者が悪用する脆弱性のリストを公開 - 国内製品も
米政府は、中国より支援を受けたサイバー攻撃者によって近年頻繁に悪用されている脆弱性のリストを公開した。リストには国内ベンダーの名前もピックアップされている。
米国家安全保障局(NSA)、米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)、米連邦捜査局(FBI)が共同でアドバイザリを公開したもの。
中国より支援を受けたとされるサイバー攻撃者が、2020年以降にネットワークの侵害、知的財産の窃取などに用いた使用頻度の高い既知の脆弱性20件をリストとして公開したもので、米国内の行政機関や重要インフラ、企業などへ対策を講じるよう呼びかけた。
「Apache Log4j」に明らかとなった別名「Log4Shell」としても知られる「CVE-2021-44228」をはじめ、「Pulse Connect Secure」の「CVE-2019-11510」、「Citrix ADC」の「CVE-2019-19781」など20件を具体的に挙げている。
2022年に入って明らかとなった脆弱性も3件「CVE-2022-26134」「CVE-2022-1388」「CVE-2022-24112」含まれるが、他脆弱性はいずれも2021年以前に明らかとなった脆弱性となっている。
(Security NEXT - 2022/10/07 )
ツイート
関連リンク
PR
関連記事
「Chrome 147」が公開 - 「クリティカル」2件含む多数脆弱性を修正
開発ツール「GitLab」にセキュリティ更新 - 脆弱性12件を修正
「IBM Verify Identity Access」に脆弱性 - アップデート実施を
米当局、「Ivanti EPMM」脆弱性の悪用で米行政機関へ緊急対応を要請
「SonicWall SMA1000」に権限昇格など複数脆弱性 - 修正版を公開
「SonicWall Email Security」に複数脆弱性 - アップデートを呼びかけ
「Movable Type」に深刻な脆弱性、アップデート公開 - EOL版にも影響
「OpenSSL」にセキュリティアップデート - 脆弱性7件を修正
「NVIDIA Triton Inference Server」に複数のDoS脆弱性
「Docker Engine」に複数の脆弱性 - 権限昇格や認可回避など修正

