Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Kylin」にアップデート - 過去の修正がバイパス可能

10月にオープンソースの分散分析エンジン「Apache Kylin」のアップデートにて脆弱性が修正されたが、対策をバイパスされるおそれがあり、再度アップデートが実施された。

同プラットフォームでは、リモートよりコードを実行されるおそれがあるOSコマンドインジェクションの脆弱性「CVE-2022-24697」が判明。

開発チームでは、10月にリリースした「同4.0.2」においてブラックリストによりコマンドをフィルタリングすることで対処したが、ユーザーがパラメータを操作することで対策をバイパスできる脆弱性「CVE-2022-43396」が明らかとなった。

開発チームは、同脆弱性の重要度を「重要(Important)」とレーティング。米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、共通脆弱性評価システム「CVSSv3.1」においてベーススコアを「8.8」、重要度を「高(High)」と評価している。

開発チームでは、脆弱性への対処のほか、機能の追加や改善なども含まれる「同4.0.3」をリリースした。

(Security NEXT - 2023/01/10 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Firefox」にアップデート - 「クリティカル」脆弱性を解消
若年層向け長期ハッカソン「SecHack365」、受講生を募集中
「SonicOS」に複数の脆弱性 - 認証回避やDoSのおそれ
「Chrome」に30件の脆弱性 - 「クリティカル」が4件
システム管理用GitHubアカに不正アクセス、内部処理の痕跡も - CAMPFIRE
3月のDDoS攻撃、観測数がは前月比2.6倍に - IIJレポート
県立高で生徒の保健調査票が所在不明 - 新潟県
県立公園において複数回にわたりメール誤送信 - 群馬県
個人情報流出の可能性、生産や販売活動には影響なし - 村田製作所
2026年1Qのセキュリティ相談、「偽警告」相談が約1.5倍に