Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

米政府、「ManageEngine」の脆弱性に対する攻撃に注意喚起

Zohoが提供するIT資産管理製品ブランド「ManageEngine」の24製品に深刻な脆弱性が明らかとなった問題で、積極的な悪用が確認されているとして米政府が注意喚起を行った。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)が、「悪用が確認された脆弱性カタログ(KEV)」に「CVE-2022-47966」を追加したもの。

同脆弱性は、古い「Apache Santuario」に起因する脆弱性で、脆弱性の詳細や実証コードなども公表されている。

24製品に影響があり、Zohoでは2022年10月から11月にかけてアップデートをリリースしたが、脆弱性の修正について言及していなかった。

悪用されるとリモートよりコードを実行されるおそれがあり、2023年1月に入ってから悪用も観測されている。パッチリリース後にすみやかに更新していなかった場合は、単にアップデートだけでなく、侵害された形跡がないか確認することも求められる。

(Security NEXT - 2023/01/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Firefox 124.0.1」が公開、深刻な脆弱性2件を解消
認定農業者に調査票を誤送付、名簿の宛名と住所にずれ - 三重県
海外グループ会社の元従業員が個人情報を不正持出 - クラレ
個人情報や生産データが流出した可能性 - JVCケンウッド
日立製ディスクアレイシステム「Hitachi VSP」に平文PWをログ保存する脆弱性
JVNで6製品の使用中止を呼びかけ - 脆弱性見つかるも開発者と連絡不能
バッファローのNAS製品にMITM攻撃でコード実行のおそれ
米当局、脆弱性3件の悪用に注意喚起 - FortinetやIvantiの製品が標的に
USB紛失で町長ら減給、不正利用判明すれば再度処分を検討 - 佐久穂町
小規模事業者持続化補助金の事務局がランサム被害