「ManageEngine」24製品に深刻な脆弱性 - 悪用容易、アップデートを
Zohoは、今回判明した「CVE-2022-47966」についてバグバウンティプログラムを通じての報告を受けたものと説明。
CVE番号は2022年12月26日採番されているが、2022年10月後半から11月前半にかけてリリースしたアップデートでサードパーティ製モジュールを更新し、24製品における脆弱性を解消したとしている。
同脆弱性について解析したHorizon3.aiは、同脆弱性の再現に成功。容易に悪用が可能であるとの見方を示した。
現段階でシングルサインオンを使用していない場合も、一部製品は過去に利用したことがあれば影響を受けることから、脆弱性の悪用を確実に防ぐため、アップデートを行うよう注意を呼びかけた。また一部製品に関して、ログファイルより侵害の有無が確認できる方法を紹介している。
「CVE-2022-47966」の影響を受けるManageEngine製品は以下のとおり。
ADAudit Plus
ADManager Plus
ADSelfService Plus
Access Manager Plus
Active Directory 360
Analytics Plus
Application Control Plus
Asset Explorer
Browser Security Plus
Device Control Plus
Endpoint Central
Endpoint Central MSP
Endpoint DLP
Key Manager Plus
OS Deployer
PAM 360
Password Manager Pro
Patch Manager Plus
Remote Access Plus
Remote Monitoring and Management(RMM)
ServiceDesk Plus
ServiceDesk Plus MSP
SupportCenter Plus
Vulnerability Manager Plus
(Security NEXT - 2023/01/18 )
ツイート
PR
関連記事
ふるさと納税寄付者向けのメールに他寄付者の個人情報 - 太田市
従業員リスト持出、再就職先の侵害調査から発覚 - あすか製薬
代表メールに不正アクセス、スパム送信の踏み台に - 愛知農済
アンケートフォームで不備、個人情報が閲覧可能に - 関市
「ManageEngine ADAudit Plus」に脆弱性 - 4月に修正実施
「BIND 9」にキャッシュ汚染など複数脆弱性 - 修正版を公開
WordPress向けSSOプラグインに認証回避の脆弱性
2Qのセキュ相談、「偽警告」相談が増加 - 直近2年間で最多
「Chrome」に今月5度目のセキュリティ更新 - 脆弱性4件に対処
県サイトに個人情報記載の図面を掲載 - 長野県

