Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ID管理製品「Atlassian Crowd」に深刻な脆弱性

ID管理やシングルサインオンなどの機能を提供する「Atlassian Crowd」の「REST API」機能に深刻な脆弱性が明らかとなった。アップデートにて修正されている。

セキュリティ設定のミスに乗じて攻撃者がクラウドアプリケーションとして認証され、「REST API」により特権のエンドポイントを呼び出すことが可能となる脆弱性「CVE-2022-43782」が明らかとなったもの。同脆弱性については、許可リストに追加されたIPアドレスからのみ悪用が可能であるとしている。

同社は共通脆弱性評価システム「CVSSv3」においてベーススコアを「9.1」、重要度を「クリティカル(Critical)」とレーティングしている。適用優先度は「低(Low)」とした。

一方、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、CVSS基本値を「9.8」、重要度を「クリティカル(Critical)」と評価している。

脆弱性を修正した「同5.1.0」「同5.0.3」「同4.4.4」へアップデートするか、アップデートができない場合は、アクセスを許可するIPアドレスの削除など回避策を講じるよう同社では呼びかけている。

(Security NEXT - 2022/11/28 ) このエントリーをはてなブックマークに追加

PR

関連記事

厚労省、医療機関向けにセキュリティ対策のオンラインセミナー
「OpenSSL」にセキュリティアップデート - 脆弱性9件を解消
PDF生成ライブラリ「dompdf」に深刻な脆弱性 - 2度にわたり更新
ランサムウェア「Cl0p」のLinux亜種が見つかる - 復号ツールが公開
患者情報含むUSBメモリが所在不明 - 岩手医科大病院
共通テスト追試申請書をFAX誤送信 - 静岡大
メールの誤送信で職員を戒告処分 - 嘉手納町
契約者情報の不正持ち出し、約2.9万件と判明 - JSB
メタバース活用におけるセキュリティを考えるオンラインイベント - JSSECら
「ESXiArgs」対策で製品の更新やOpenSLPの無効化を呼びかけ - VMware