Veritas製バックアップ製品に複数脆弱性 - サーバ、クライアントに影響
Veritas Technologiesが提供する法人向けバックアップ製品「Veritas NetBackup」に深刻な脆弱性が明らかとなった。脆弱性に対処した修正プログラムが用意されている。
Veritasによれば、脆弱性によって影響を受けるバージョンは異なるが、「Veritas NetBackup Servers」「Veritas NetBackup Clients」に複数の脆弱性が明らかとなったもの。「CVE-2022-42308」はパストラバーサルの脆弱性で、脆弱性を悪用するとローカル環境より任意のファイルを削除することが可能となる。
同脆弱性にくわえて、パストラバーサルの脆弱性「CVE-2022-42305」やXML外部実体参照(XXE)の脆弱性「CVE-2022-42307」のほか、サービス拒否の脆弱性「CVE-2022-42299」「CVE-2022-42306」なども明らかとなった。
さらに「NetBackup Servers」では、SQLインジェクションの脆弱性「CVE-2022-42302」「CVE-2022-42303」「CVE-2022-42304」やXML外部実体参照(XXE)の脆弱性「CVE-2022-42301」、サービス拒否の脆弱性「CVE-2022-42300」が判明している。
なかでも「CVE-2022-42302」「CVE-2022-42308」に関してVeritasでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.0」、重要度を「クリティカル(Critical)」とレーティングしている。
同社では、「NetBackup Servers」「NetBackup Clients」「NetBackup Appliance」向けに脆弱性に対処するアップデートやホットフィクスを用意。また「Flex Appliance」「Flex Scale」のユーザーなども含め対応を呼びかけている。今回修正された脆弱性は以下のとおり。
CVE-2022-42299
CVE-2022-42300
CVE-2022-42301
CVE-2022-42302
CVE-2022-42303
CVE-2022-42304
CVE-2022-42305
CVE-2022-42306
CVE-2022-42307
CVE-2022-42308
(Security NEXT - 2022/10/18 )
ツイート
関連リンク
PR
関連記事
一部工事注文書控が所在不明、誤廃棄の可能性 - カンセキ
法人会員情報が流出、脆弱性の点検過程から発覚 - 関西エアポート
セイコーエプソン製プリンタドライバに脆弱性 - 日本語以外の環境に影響
DDoS攻撃が件数減、一方100Gbps超の攻撃も - IIJレポート
Google、ブラウザ最新版「Chrome 136」を公開 - 8件のセキュリティ修正
米当局、悪用が確認された脆弱性4件について注意喚起
海外子会社がランサム被害、影響など詳細を調査 - 淀川製鋼所
システム障害、調査でランサムウェアが原因と判明 - 近鉄エクスプレス
パッチや緩和策の適用、メモリ保護を統合した脆弱性対策製品
従業員がサポート詐欺被害、個人情報流出か - 住友林業クレスト