「Samba」に複数の脆弱性 - 「BitLocker回復キー」取得されるおそれ
「Samba」の開発チームは、複数の脆弱性を解消するセキュリティアップデートをリリースした。アップデートにくわえて、影響を受ける環境では、「BitLocker」により暗号化されたドライブを再暗号化するなど対策を講じるよう求めている。
「CVE-2023-0614」は、「同4.0」以降が影響を受ける脆弱性。過去に修正した「CVE-2018-10919」の対策が不十分であり、攻撃者によって機密属性とされる「BitLocker回復キー」を取得されるおそれがある。
また「Samba AD DC」の管理ツールでは、「あたらしいパスワード」や「リセットパスワード」を平文で送信するおそれがあり、中間者攻撃によってパスワードを取得されるおそれがある脆弱性「CVE-2023-0922」が判明した。
さらに「CVE-2022-32743」の修正が完全ではなく、「dnsHostName」のアクセスチェックに不備が存在。認証済みのユーザーによって、権限がないにも関わらずディレクトリ内の任意のオブジェクトよりLDAP属性を削除できる「CVE-2023-0225」が明らかとなっている。
共通脆弱性評価システム「CVSSv3.1」におけるベーススコアを見ると、「CVE-2023-0614」が「7.7」、「CVE-2023-0922」が「5.9」、「CVE-2023-0225」が「5.4」と評価されている。
(Security NEXT - 2023/04/03 )
ツイート
関連リンク
PR
関連記事
関係者リストを誤送信、入力用様式と同一ファイル名で取り違え - 堺市
「WatchGuard Firebox」のVPN機能に深刻なRCE脆弱性
「PHP」にセキュリティ更新 - 複数の脆弱性を修正
防災メールサービスが迷惑メール送信に悪用 - 和歌山県
会合で患者の個人情報を示唆、職員を処分 - 佐賀県医療センター好生館
グループ会社に不正アクセス、業務関連情報が流出か - ABCテレビ
セイコーSOL製IoT向け一部ルータに脆弱性 - 修正予定なし
コンテナ管理ツール「Rancher」に脆弱性 - アップデートを公開
「NVIDIA Container Toolkit」に権限昇格の脆弱性 - 「GPU Operator」も影響
介護サービスの評価システムにサイバー攻撃 - システムを一時停止

