Barracuda製メールセキュリティ製品に脆弱性 - すでに悪用も
Barracuda Networksが提供する「Email Security Gatewayアプライアンス(ESG)」に脆弱性が明らかとなった。すでに悪用も確認されている。
受信したメールの添付ファイルをスクリーニングするモジュールに、リモートコマンドインジェクションの脆弱性「CVE-2023-2868」が明らかとなったもの。
tar形式のファイルにおける取り扱いに問題があり、細工された添付ファイルを処理する過程でリモートよりシステムコマンドを実行されるおそれがある。
CVE番号を採番したGoogleでは、共通脆弱性評価システム「CVSSv3.1」において同脆弱性のベーススコアを「9.4」、重要度を「クリティカル(Critical)」とレーティングしている。
Barracudaでは、現地時間5月19日に脆弱性を把握し、5月20日に顧客向けに配信したパッチ「BNSF-36456」にて修正。さらに翌21日に封じ込め対策として2度目のパッチを展開したという。
(Security NEXT - 2023/05/29 )
ツイート
関連リンク
PR
関連記事
「Barracuda ESG」に再びゼロデイ脆弱性 - 外部ライブラリに起因、利用者は注意を
「Barracuda ESG」狙う継続的な攻撃に注意喚起 - JPCERT/CC
米当局、「Barracuda ESG」へのゼロデイ攻撃で追加IoC情報を公開
「Barracuda ESG」へのゼロデイ攻撃 - フォレンジック調査に対抗、活動を隠蔽
「Barracuda ESG」脆弱性、修正の7カ月前に悪用の痕跡
Barracuda、「ESGアプライアンス」の交換を呼びかけ
Barracuda ESGの侵害、中国関与か - スパム装いゼロデイ攻撃を隠蔽
「Barracuda ESG」への攻撃で利用されたマルウェアの分析レポート - 米当局