Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「OpenAM」の認証エージェントに脆弱性 - パッチがリリース

アプリケーションサーバにおいてリクエストに対する認証状態のチェックするエージェント「OpenAM Web Policy Agent(OpenAMコンソーシアム版)」に脆弱性が明らかとなった。

脆弱性情報のポータルサイトであるJVNによれば、「URL」のパース処理に不備があり、パストラバーサルの脆弱性「CVE-2023-22320」が存在するという。

また細工されたURLに対し、アクセスポリシーの判定が正しく行われないおそれがある。共通脆弱性評価システム「CVSSv3」のベーススコアは「7.5」。

同脆弱性は、開発者より周知のためJPCERTコーディネーションセンターに報告があり、調整を実施した。ソースリポジトリにおいてパッチがリリースされており、アップデートが呼びかけられている。

(Security NEXT - 2023/01/12 ) このエントリーをはてなブックマークに追加

PR

関連記事

FWやVPNの認証情報を攻撃者が大量保有 - 「FortiBleed」に要警戒
新聞広告に誤った二次元コード、誘導先に個人情報 - 広島県
給付認定の通知書を誤送付、送付先リストを作成ミス - 福岡市
患者情報含むUSBメモリが所在不明 - 長崎みなとメディカルセンター
「nginx」に複数のクリティカル脆弱性 - 修正版が公開
システム設定で変更ミス、一部データが消失 - 厚労省
豆腐通販サイトで決済アプリ改ざん - 個人情報流出の可能性
「Splunk」向けのAI拡張ツールに複数の脆弱性
「Cisco ISE」にRCE脆弱性 - 端末の接続に影響するおそれも
「Chrome」が脆弱性33件を修正 - 「クリティカル」7件