Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「ManageEngine」24製品に深刻な脆弱性 - 悪用容易、アップデートを

Zohoは、今回判明した「CVE-2022-47966」についてバグバウンティプログラムを通じての報告を受けたものと説明。

CVE番号は2022年12月26日採番されているが、2022年10月後半から11月前半にかけてリリースしたアップデートでサードパーティ製モジュールを更新し、24製品における脆弱性を解消したとしている。

同脆弱性について解析したHorizon3.aiは、同脆弱性の再現に成功。容易に悪用が可能であるとの見方を示した。

現段階でシングルサインオンを使用していない場合も、一部製品は過去に利用したことがあれば影響を受けることから、脆弱性の悪用を確実に防ぐため、アップデートを行うよう注意を呼びかけた。また一部製品に関して、ログファイルより侵害の有無が確認できる方法を紹介している。

「CVE-2022-47966」の影響を受けるManageEngine製品は以下のとおり。

ADAudit Plus
ADManager Plus
ADSelfService Plus
Access Manager Plus
Active Directory 360
Analytics Plus
Application Control Plus
Asset Explorer
Browser Security Plus
Device Control Plus
Endpoint Central
Endpoint Central MSP
Endpoint DLP
Key Manager Plus
OS Deployer
PAM 360
Password Manager Pro
Patch Manager Plus
Remote Access Plus
Remote Monitoring and Management(RMM)
ServiceDesk Plus
ServiceDesk Plus MSP
SupportCenter Plus
Vulnerability Manager Plus

(Security NEXT - 2023/01/18 ) このエントリーをはてなブックマークに追加

PR

関連記事

個人情報含むHDD2台がリース返却後、所在不明に - 徳島県
児童発達支援センターで個人情報含むUSBメモリを紛失 - 釧路町
「TeamCity」の脆弱性悪用に注意 - 対応状況の確認や侵害調査を
VPN機器経由でランサム被害、メアド変更など対策実施 - 丸高興業
フィッシング報告数が4割減 - ただし悪用URLは増加
Ciscoがアップデートを事前告知 - 8月19日に修正版を公開予定
GitLab、XSSをはじめ脆弱性13件を解消
「Ivanti EPM」や「Ivanti Neurons for MDM」に脆弱性 - 修正を実施
「OpenSSL」に脆弱性 - 今後のリリースで修正予定
Windows向け「LINE PC版」のインストーラに脆弱性 - 最新版の利用を