「IBM Aspera Faspex」などの脆弱性について悪用を確認 - 米政府
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、「IBM Aspera Faspex」に関する脆弱性など、複数の脆弱性が悪用されていることを確認しているとして注意喚起を行った。
「悪用が確認された脆弱性カタログ(KEV)」に「CVE-2022-47986」など脆弱性3件をあらたに追加したもの。同リストは米国内の行政機関に対して拘束力を持つが、脆弱性に対する攻撃は同国内外問わず広く展開されるおそれがあるため、対象製品の利用者は警戒すべき情報となっている。
「CVE-2022-47986」は、「IBM Aspera Faspex」において「YAML」のデシリアライゼーション処理に起因するコードインジェクションの脆弱性。APIより細工されたリクエストが送りつけられ、任意のコードを実行されるおそれがある。
同社は2022年12月8日にリリースした「同4.4.2 Patch level 2」にて問題となるAPIを削除。「CVE-2022-47986」を含む脆弱性10件を解消した。当初IBMでは、共通脆弱性評価システム「CVSSv3.1」におけるベーススコアを「8.1」と評価していたが、2月17日に「9.8」へと引き上げている。
また「Mitel MiVoice Connect」におけるコードインジェクションの脆弱性「CVE-2022-41223」やコマンドインジェクションの脆弱性「CVE-2022-40765」なども追加した。いずれも2022年10月12日にアドバイザリがリリースされており、「同19.3 SP1」にて修正されている。
(Security NEXT - 2023/02/22 )
ツイート
PR
関連記事
海外子会社でM365に不正アクセス、スパムの踏み台に - TEIKOKU
委託業者がメール誤送信、児童の保護者のメアド流出 - 大阪市
グループ会社2社でランサム被害 - 青山財産ネットワークス
「Ivanti Neurons for ITSM」に高リスク脆弱性 - 定例外パッチを公開
まもなく「Interop Tokyo 2026」が開催 - AI時代のインフラがテーマ
「Cloud Foundry UAA」にEC秘密鍵情報が漏洩するおそれ
米当局、「Oracle WebLogic Server」既知脆弱性の悪用に警鐘
「WebSphere App Server」に複数の深刻な脆弱性 - 暫定パッチ公開
教室内で保管した小学校の児童情報含む書類が所在不明 - 大阪市
元職員が個人情報を掲示板投稿、システム設定に不備も - 津田塾大
