Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Veritas製バックアップ製品に複数脆弱性 - サーバ、クライアントに影響

Veritas Technologiesが提供する法人向けバックアップ製品「Veritas NetBackup」に深刻な脆弱性が明らかとなった。脆弱性に対処した修正プログラムが用意されている。

Veritasによれば、脆弱性によって影響を受けるバージョンは異なるが、「Veritas NetBackup Servers」「Veritas NetBackup Clients」に複数の脆弱性が明らかとなったもの。「CVE-2022-42308」はパストラバーサルの脆弱性で、脆弱性を悪用するとローカル環境より任意のファイルを削除することが可能となる。

同脆弱性にくわえて、パストラバーサルの脆弱性「CVE-2022-42305」やXML外部実体参照(XXE)の脆弱性「CVE-2022-42307」のほか、サービス拒否の脆弱性「CVE-2022-42299」「CVE-2022-42306」なども明らかとなった。

さらに「NetBackup Servers」では、SQLインジェクションの脆弱性「CVE-2022-42302」「CVE-2022-42303」「CVE-2022-42304」やXML外部実体参照(XXE)の脆弱性「CVE-2022-42301」、サービス拒否の脆弱性「CVE-2022-42300」が判明している。

なかでも「CVE-2022-42302」「CVE-2022-42308」に関してVeritasでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.0」、重要度を「クリティカル(Critical)」とレーティングしている。

同社では、「NetBackup Servers」「NetBackup Clients」「NetBackup Appliance」向けに脆弱性に対処するアップデートやホットフィクスを用意。また「Flex Appliance」「Flex Scale」のユーザーなども含め対応を呼びかけている。今回修正された脆弱性は以下のとおり。

CVE-2022-42299
CVE-2022-42300
CVE-2022-42301
CVE-2022-42302
CVE-2022-42303
CVE-2022-42304
CVE-2022-42305
CVE-2022-42306
CVE-2022-42307
CVE-2022-42308

(Security NEXT - 2022/10/18 ) このエントリーをはてなブックマークに追加

PR

関連記事

地域特化型の旅行予約システムで顧客情報を誤表示
メール誤送信で外部関係者のメアド流出 - 山陽小野田市
学校でグループウェアを操作ミス、アンケートや成績など流出 - さいたま市
個人情報含む行政文書を紛失、誤廃棄の可能性 - 公取委
顧客情報含むファイルを提携金融機関にメールで誤送信 - みずほ銀
「MS Edge」にセキュリティアップデート - 脆弱性2件を解消
「RICOH Streamline NX PC Client」に深刻な脆弱性 - アップデートで修正
先週注目された記事(2025年6月8日〜2025年6月14日)
教員がサポート詐欺被害、NAS内の個人情報が流出か - 山形大付属中
市バスのドラレコ映像が保存されたUSBメモリが所在不明 - 川崎市