Samsung製スマホなどの既知脆弱性が攻撃の標的に - 米政府が注意喚起
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、積極的な悪用が確認されているとして現地時間5月19日に3件の脆弱性を「悪用が確認された脆弱性カタログ(KEV)」に追加した。
同リストに追加された脆弱性は、米行政機関において一定期間内に対応する義務が課されている。一方、脆弱性そのものは広く悪用されるおそれがあり、CISAでは対象機関に限らず、すべての組織に対して注意を呼びかけている。
具体的には、「Android 13」「同12」「同11」を搭載したSamsung製のモバイル端末が影響を受ける脆弱性「CVE-2023-21492」を追加した。
ログへ機密情報が流出する脆弱性で、攻撃者がローカル環境の権限を持っている場合、参照した情報を用いてメモリ保護のセキュリティ対策をバイパスすることが可能となる。
Samsungでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「4.4」、重要度を「中(Moderate)」とレーティング。5月の「月例セキュリティメンテナンスリリース(SMR)」を通じて他脆弱性とともに同脆弱性へ対処していた。
(Security NEXT - 2023/05/22 )
ツイート
PR
関連記事
米当局、N-able「N-central」の脆弱性悪用に注意喚起
「N-central」に脆弱性、ホットフィクスが公開 - すでに悪用も
県立高のオープンスクール申込フォームで設定ミス - 三重県
本人確認書類画像の保存先クラウドに設定不備 - 宿泊施設向けSaaS
検針員が個人情報含む資料を一時紛失 - 広島県水道広域連合企業団
システム侵害で原因や影響など調査 - CRM開発会社
開発プラットフォーム「GitLab」、脆弱性13件を修正
「MongoDB Server」に24件の脆弱性 - 「クリティカル」も
「Apache Kyuubi」に3件の脆弱性 - 修正版が公開
「pgAdmin 4」に深刻な脆弱性 - 前回修正の不備も

