米政府、中国関与のサイバー攻撃者が悪用する脆弱性のリストを公開 - 国内製品も
米政府は、中国より支援を受けたサイバー攻撃者によって近年頻繁に悪用されている脆弱性のリストを公開した。リストには国内ベンダーの名前もピックアップされている。
米国家安全保障局(NSA)、米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)、米連邦捜査局(FBI)が共同でアドバイザリを公開したもの。
中国より支援を受けたとされるサイバー攻撃者が、2020年以降にネットワークの侵害、知的財産の窃取などに用いた使用頻度の高い既知の脆弱性20件をリストとして公開したもので、米国内の行政機関や重要インフラ、企業などへ対策を講じるよう呼びかけた。
「Apache Log4j」に明らかとなった別名「Log4Shell」としても知られる「CVE-2021-44228」をはじめ、「Pulse Connect Secure」の「CVE-2019-11510」、「Citrix ADC」の「CVE-2019-19781」など20件を具体的に挙げている。
2022年に入って明らかとなった脆弱性も3件「CVE-2022-26134」「CVE-2022-1388」「CVE-2022-24112」含まれるが、他脆弱性はいずれも2021年以前に明らかとなった脆弱性となっている。
(Security NEXT - 2022/10/07 )
ツイート
関連リンク
PR
関連記事
Cisco、アドバイザリ5件を公開 - コラボアプリにDoSやRCE脆弱性
直近更新で修正された「OpenSSL」脆弱性、「クリティカル」との評価も
「vLLM」に深刻なRCE脆弱性 - 動画を扱う環境に影響
「Chrome」に重要度「高」脆弱性が2件 - アップデートを公開
F5「BIG-IP」製品群に複数脆弱性 - DoSなどのおそれ
「SandboxJS」に新たなクリティカル脆弱性4件 - 修正実施
「React Native CLI」や「SmarterMail」の脆弱性悪用に警戒を - ランサムでも
悪用リストに脆弱性4件登録 - サポートツールやPBXなど3製品
Synology製NASに脆弱性 - 3rdパーティ製ツールに起因、KEV登録済み
APIクライアント生成ツール「Orval」にRCE脆弱性 - 再発で2度の修正

