「Samba」にセキュリティアップデート - 4件の脆弱性を解消
Sambaの開発チームは、セキュリティアップデートとなる「Samba 4.17.4」「同4.16.8」「同4.15.13」をリリースし、複数の脆弱性を修正した。
今回のアップデートは、4件の脆弱性「CVE-2022-38023」「CVE-2022-37966」「CVE-2022-45141」「CVE-2022-37967」を解消したもの。
「CVE-2022-38023」は、NetLogonにおいてセキュアチャンネルに「rc4-hmac」など脆弱なアルゴリズムが用いられており、保護が不十分であるとして対処したもの。
「RFC8429」では、危殆化によりKerberosにおける「rc4-hmac」の利用を非推奨とし、CVE番号「CVE-2022-3938」も付番されており、Microsoftが「Netlogon RPC」における権限昇格の脆弱性「CVE-2022-38023」として修正したことを受け、Sambaにおいても同脆弱性に対応したという。
「CVE-2022-37966」「CVE-2022-45141」についても、Windows KerberosにおいてセッションキーやKerberosチケットで脆弱な「rc4-hmac」を利用することに起因している。これら3件の脆弱性については、共通脆弱性評価システム「CVSSv3.1」において、ベーススコアが「8.1」と評価されている。
(Security NEXT - 2022/12/19 )
ツイート
関連リンク
PR
関連記事
公共用地境界確定に関連する公文書が所在不明 - 和歌山県
メアド不備で5カ月にわたり個人情報を誤送信 - スポーツクラブNAS
「ローチケ」装うフィッシング攻撃 - 当選通知など偽装
「Array AG」にCVE未採番の脆弱性 - 8月に国内で悪用被害
サイバー攻撃でシステム障害、復旧目処立たず - 新日本検定協会
「Android Framework」のゼロデイ脆弱性に注意喚起 - 米当局
「Unbound」のDNSキャッシュ汚染脆弱性 - 追加対策版が公開
「Android」に月例パッチ、脆弱性107件に対応 - 2件ですでに悪用も
「Chrome 143」を公開 - 重要度「高」4件含む脆弱性13件に対応
マルウェア対策製品「Avast Antivirus」に権限昇格の脆弱性

