「SoftEther VPN」に複数脆弱性 - アップデートで修正
今回明らかとなった脆弱性については、オープンソースのためすべて公開されているとし、各脆弱性の概要、攻撃条件、詳細について明らかにしている。
「CVE-2023-27395」や整数オーバーフローにより機能停止に陥る「CVE-2023-22325」については、悪意のあるISPや国家レベルの攻撃者が インターネット通信経路上で中間者攻撃を行なうことが理論上可能であり、これらを未然に防止する上で今回のアップデートは重要なパッチとしている。
また「CVE-2023-27395」「CVE-2023-22325」やスタック領域を読み出されるおそれがある「CVE-2023-31192」については、「目を皿のようにしたコードレビューを経なければ見付けることが困難」と述べ、特に興味深いとコメント。脆弱性の報告者に謝意を示した。
(Security NEXT - 2023/07/04 )
ツイート
関連リンク
PR
関連記事
2月末に「SECCON 14」 - CTF決勝や講演、参加型企画も
APIクライアント生成ツール「Orval」にRCE脆弱性 - 再発で2度の修正
ウェブサーバ「NGINX」のTLSプロキシ利用時に応答改ざんのおそれ
「Movable Type」にXSSや数式インジェクションなど複数の脆弱性
Synology製NASに脆弱性 - 3rdパーティ製ツールに起因、KEV登録済み
Kubernetes向け「Rancher Local Path Provisioner」に深刻な脆弱性
IBMの暗号基盤「CCA」に脆弱性 - 任意コマンド実行のおそれ
予約サイトに不正ログイン、個人情報が流出 - 関西エアポートワシントンホテル
2度にわたりメール誤送信、メアド2376件が流出 - 大教大
サーバ内の一部データが暗号化、情報流出の可能性 - 光栄

