Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache DolphinScheduler」にコードインジェクションの脆弱性

スケジューラープラットフォーム「Apache DolphinScheduler」のアラームプラグインに脆弱性が明らかとなった。

アラームのインスタンス管理において、コマンドインジェクションが可能となる脆弱性「CVE-2022-45462」が明らかとなったもの。

開発チームでは、ログインしたユーザーのみ悪用が可能となる脆弱性としており、重要度を「中(Moderate)」とレーティングしている。

一方、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、権限に関係なく悪用できるとし、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」と評価した。

同脆弱性は7月8日にリリースされた「同2.0.6」以降にて修正されており、同バージョン以降へアップデートするよう呼びかけられている。

(Security NEXT - 2022/12/01 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

情報流出の可能性、影響範囲など調査 - 農業用温室メーカー
移送作業日と勘違い、歯科健診記録票を誤って廃棄 - 杉並区
研修案内メール誤送信で就農者のメアド流出 - 松山市
地域を超えるサイバー攻撃、日チェコ協力で高まるレジリエンス
「Cisco Secure Workload」に複数の深刻な脆弱性 - 修正版を提供
「Cisco Crosswork」にクリティカル脆弱性 - アップデートを公開
「MLflow」脆弱性の悪用を確認 - 米当局が注意喚起
Oracle、月例パッチを公開 - 900件以上の脆弱性に対処
Oracle、四半期定例パッチを公開 - のべ1449件の修正実施
「NetScaler ADC/Gateway」に認証回避の脆弱性 - 重要度「クリティカル」