「IBM Aspera Faspex」などの脆弱性について悪用を確認 - 米政府
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、「IBM Aspera Faspex」に関する脆弱性など、複数の脆弱性が悪用されていることを確認しているとして注意喚起を行った。
「悪用が確認された脆弱性カタログ(KEV)」に「CVE-2022-47986」など脆弱性3件をあらたに追加したもの。同リストは米国内の行政機関に対して拘束力を持つが、脆弱性に対する攻撃は同国内外問わず広く展開されるおそれがあるため、対象製品の利用者は警戒すべき情報となっている。
「CVE-2022-47986」は、「IBM Aspera Faspex」において「YAML」のデシリアライゼーション処理に起因するコードインジェクションの脆弱性。APIより細工されたリクエストが送りつけられ、任意のコードを実行されるおそれがある。
同社は2022年12月8日にリリースした「同4.4.2 Patch level 2」にて問題となるAPIを削除。「CVE-2022-47986」を含む脆弱性10件を解消した。当初IBMでは、共通脆弱性評価システム「CVSSv3.1」におけるベーススコアを「8.1」と評価していたが、2月17日に「9.8」へと引き上げている。
また「Mitel MiVoice Connect」におけるコードインジェクションの脆弱性「CVE-2022-41223」やコマンドインジェクションの脆弱性「CVE-2022-40765」なども追加した。いずれも2022年10月12日にアドバイザリがリリースされており、「同19.3 SP1」にて修正されている。
(Security NEXT - 2023/02/22 )
ツイート
PR
関連記事
システムがランサム被害、詳細を調査 - ウチヤマHD
「Parse Server」に認証回避の脆弱性 - 別アプリのトークンでログイン可能に
「i-フィルター」など複数製品に脆弱性 - 修正版をリリース
米当局、「Ivanti EPM」など3製品の脆弱性悪用に注意喚起
教員アカウントがスパム送信の踏み台に - 鹿児島県立短大
ECサイトで個人情報が表示、設定不備で - FABRIC TOKYO
業務用携帯電話を紛失、虚偽報告の職員を処分 - 長浜市
校外学習先で生徒の個人情報含む書類を紛失 - 大阪府立高
システム侵害による情報流出が判明、詳細を調査 - 村田製作所
市民活動支援センターの団体宛メールで誤送信 - 木更津市
