まほろば工房のIP-PBX製品にRCE脆弱性 - アップデートの実施を
まほろば工房が提供するIP電話交換機「MAHO-PBX NetDevancerシリーズ」に深刻な脆弱性が明らかとなった。悪用されると第三者に乗っ取られたり、アカウントの取得やマルウェアのインストールなどが行われるおそれがある。
「1.11.00」以前のファームウェアに、OSコマンドインジェクション「CVE-2023-22279」「CVE-2023-22280」をはじめ、クロスサイトスクリプティング「CVE-2023-22296」、クロスサイトリクエストフォージェリ「CVE-2023-22286」など、あわせて4件の脆弱性が明らかとなったもの。
「CVE-2023-22279」については、リモートより任意のOSコマンドを実行されるおそれがあり、今回明らかとなった脆弱性のなかでは共通脆弱性評価システム「CVSSv3.0」のベーススコアがもっとも高く、「9.8」と評価されている。
いずれもGMOサイバーセキュリティbyイエラエの安里眞夢氏が情報処理推進機構(IPA)へ報告したもので、JPCERTコーディネーションセンターが調整を行った。
まほろば工房では、利用者にファームウェアのアップデートを呼びかけるとともに、製品をインターネットから直接アクセスできる環境で製品を利用しないよう注意を喚起している。
(Security NEXT - 2023/01/13 )
ツイート
関連リンク
PR
関連記事
「FortiBleed」に国内組織の情報も - 影響調査など実施を
札幌市内の郵便局、一部郵便物が所在不明に
海外グループ2社にサイバー攻撃、影響など調査 - サッポロHD
通話品質検証用の一部サーバでデータ侵害のおそれ - ソフツー
プロジェクト申込フォームで設定ミス、既存回答が閲覧可能に - NPO法人
DB管理ツール「pgAdmin 4」に脆弱性 - 3件が「クリティカル」
Synology製NAS向けのメールサーバアドオンに深刻な脆弱性
「OpenDJ」にクリティカル脆弱性 - アップデートで修正
「Node.js」に12件の脆弱性 - 修正版を公開
ID管理基盤「OpenAM」にアップデート - 多数の脆弱性を修正
