「MinIO」や「PaperCut」の脆弱性、積極的に悪用
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、積極的な悪用が確認されているとして現地時間4月21日に3件の脆弱性を「悪用が確認された脆弱性カタログ(KEV)」に追加した。
具体的には、オープンソースのオブジェクトストレージ「MinIO」において、クラスターをデプロイした場合に「MINIO_SECRET_KEY」「MINIO_ROOT_PASSWORD」を含むすべての環境変数を応答し、漏洩するおそれがある脆弱性「CVE-2023-28432」を追加した。
また印刷管理ソフトウェア「PaperCut MF」「同NG」において認証をバイパスし、SYSTEM権限で任意のコードが実行可能となる脆弱性「CVE-2023-27350」や、ブラウザ「Chromium」のグラフィックスエンジン「Skia」に明らかとなった整数オーバーフローの脆弱性「CVE-2023-2136」についても積極的な悪用が確認されているという。
同リストは、米行政機関に対して法的な拘束力を持ち、一定期間内に対応する義務が課されている。またリストに追加された脆弱性そのものは広く悪用されるおそれがあるとし、CISAでは、米行政機関に限らずすべての組織に対応を強く促している。
(Security NEXT - 2023/04/25 )
ツイート
PR
関連記事
米当局、「SharePoint Server」「Excel」の脆弱性悪用に注意喚起
「FortiSandbox」に複数の「クリティカル」脆弱性 - アップデートを
MS、4月の月例パッチで脆弱性167件に対応 - 一部で悪用を確認
「Adobe ColdFusion」に悪用リスク高い脆弱性 - 早急に対応を
保険申込情報流出の可能性、外部から端末を不正操作か - 自動車販売店
女性ファッション誌の編集部かたる偽メールや偽サイトに注意
個人情報を不適切な方法で廃棄、誤った集積所に - 橋本市
クラウドに不正アクセス、関係者情報の流出を確認 - いえらぶGROUP
給与支払報告書を異なる自治体へ誤送付、転記ミスで - 消費者庁
イビデンのサイトで不正ページが表示 - 侵入経路や原因を調査
