IBMの暗号鍵管理製品に複数の脆弱性 - アップデートを
暗号鍵の管理機能を提供する「IBM Security Guardium Key Lifecycle Manager(GKLM)」に複数の脆弱性が明らかとなった。
SQLインジェクションの脆弱性「CVE-2023-25684」や、平文でユーザーのクレデンシャル情報を保存する「CVE-2023-25686」、認証済みのユーザーが認可されていない操作を行うことができる「CVE-2023-25924」など、あわせて7件の脆弱性が明らかとなったもの。
IBMでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアについて、今回明らかとなった脆弱性のなかで「CVE-2023-25684」をもっとも高い「6.5」とし、続く「CVE-2023-25686」を「6.2」とした。
一方、米国立標準技術研究所(NIST)による脆弱性データベース「NVD」では、「CVE-2023-25684」のCVSS基本値を「9.8」、重要度を「クリティカル(Critical)」とした。「CVE-2023-25686」は「5.5」とIBMの評価を下回っている。
また「CVE-2023-25924」については、IBMがCVSS基本値を「5.4」としたところ、NVDでは「8.8」、「CVE-2023-25923」はIBMが「2.7」としたのに対し、NVDでは「7.5」とし、いずれも重要度を「高(High)」とした。
同社は脆弱性を修正した「同4.2」を提供しており、アップデートを呼びかけている。
(Security NEXT - 2023/03/31 )
ツイート
関連リンク
PR
関連記事
小学校で健診結果を別の児童に配布、教員間の連携不足で - 矢板市
福知山産業支援センターのメールアカウントが侵害 - スパム踏み台に
米当局、Metabase製BIツールやCisco製FWの脆弱性悪用に注意喚起
「Adobe Campaign Classic」に緊急更新 - 半月で3度目
Cisco製ファイアウォールの「SSL VPN」にDoS脆弱性 - ゼロデイ攻撃も
MS月例セキュリティ更新が公開 - 400件超の脆弱性に対処
「SonicWall」の管理製品にRCEなど深刻な脆弱性 - 修正版を公開
「Chrome」にアップデート - 脆弱性5件を修正
「Adobe ColdFusion」に深刻な脆弱性 - できるだけ早く更新を
島根県が管理する共同研究サイトが改ざん - 外部サイトへ誘導
