Zohoのセルフパスワードリセット製品にサービス拒否の脆弱性
アカウントロックの解除やパスワードリセットをユーザー自身で行うことができるZohoの「ManageEngine ADSelfService Plus」にサービス拒否の脆弱性が明らかとなった。アップデートにて修正済みだという。
モバイルアプリケーション向けの認証APIにサービス拒否の脆弱性「CVE-2023-28342」が含まれていることが明らかとなったもの。
細工したリクエストを受けるたびに、アプリケーションが再起動するおそれがあるという。同社では重要度を2番目に高い「高(High)」とレーティングしている。
米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「7.5」とし、重要度を「高(High)」としている。
同社では3月にリリースした「同Build 6218」にて修正済みとしており、利用者へアップデートを呼びかけている。
(Security NEXT - 2023/04/14 )
ツイート
関連リンク
PR
関連記事
個人情報含む書類を異なる金融機関へ誤送付 - 愛知のケーブルTV局
ブラウザ「MS Edge」にセキュリティ更新 - 脆弱性3件を修正
就職相談会の応募フォームに設定ミス、個人情報を閲覧可能に - 練馬区
システムから個人情報流出の可能性 - JAあきた北ライフサービス
医療機器保守用VPN経由でランサム攻撃、DB窃取 - 日医大武蔵小杉病院
「Langflow」にプロンプトインジェクションによるRCE脆弱性
「PTXシリーズ」搭載の「Junos OS Evolved」に深刻な脆弱性
先週注目された記事(2026年2月22日〜2026年2月28日)
廃棄PCや内蔵SSDが所在不明、内部に個人情報 - JR仙台病院
複数企業向けの同報メールで誤送信、件名にメアド - 佐賀県
