「IBM Aspera Faspex」などの脆弱性について悪用を確認 - 米政府
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、「IBM Aspera Faspex」に関する脆弱性など、複数の脆弱性が悪用されていることを確認しているとして注意喚起を行った。
「悪用が確認された脆弱性カタログ(KEV)」に「CVE-2022-47986」など脆弱性3件をあらたに追加したもの。同リストは米国内の行政機関に対して拘束力を持つが、脆弱性に対する攻撃は同国内外問わず広く展開されるおそれがあるため、対象製品の利用者は警戒すべき情報となっている。
「CVE-2022-47986」は、「IBM Aspera Faspex」において「YAML」のデシリアライゼーション処理に起因するコードインジェクションの脆弱性。APIより細工されたリクエストが送りつけられ、任意のコードを実行されるおそれがある。
同社は2022年12月8日にリリースした「同4.4.2 Patch level 2」にて問題となるAPIを削除。「CVE-2022-47986」を含む脆弱性10件を解消した。当初IBMでは、共通脆弱性評価システム「CVSSv3.1」におけるベーススコアを「8.1」と評価していたが、2月17日に「9.8」へと引き上げている。
また「Mitel MiVoice Connect」におけるコードインジェクションの脆弱性「CVE-2022-41223」やコマンドインジェクションの脆弱性「CVE-2022-40765」なども追加した。いずれも2022年10月12日にアドバイザリがリリースされており、「同19.3 SP1」にて修正されている。
(Security NEXT - 2023/02/22 )
ツイート
PR
関連記事
ローソンIDと予約サービスに不正アクセス- 個人情報が流出
「NetScaler ADC/Gateway」に深刻なRCE脆弱性 - SAML構成に影響
APIゲートウェイ製品「IBM DataPower Gateway」に複数脆弱性
脆弱性診断ツール「Nessus」に複数の脆弱性 - 「クリティカル」も
「Splunk Enterprise」に46件の脆弱性 - 「クリティカル」も
「Apache Struts」「BIND」など悪用脆弱性リストに5件追加 - 米当局
関係者の個人情報や口座情報が流出の可能性 - 修道学園
チャット内で講座受講者の個人情報が閲覧可能に - 練馬区
医療関係者向け情報サイトで会員情報流出の可能性 - 旭化成グループ会社
相次ぐ情報流出被害、攻撃手法は多様 - 思わぬ「API」も
