Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache Pulsar」に認証不備の脆弱性 - 権限昇格のおそれ

「Apache Pulsar」に脆弱性が明らかとなった。4月のアップデートにて修正済みとしており、開発チームでは更新するよう呼びかけている。

開発チームが、現地時間7月12日に認証不備の脆弱性「CVE-2023-30429」について公表したもの。Pulsar proxy経由でクライアントを「Pulsar Function Worker」と接続し、「TLS相互認証(mTLS認証)」を使用する場合、クライアントのロールではなく、プロキシのロールで認可を行なうため、権限昇格につながるおそれがある。

Apache Software Foundationでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.6」、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。

同脆弱性については、現地時間4月19日に公開した「同2.11.1」「同2.10.4」にて修正済みとし、「同2.9」系を利用している場合はこれらバージョンへ更新するよう求めた。また「同3.0」については影響を受けないとしている。

(Security NEXT - 2023/07/18 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

仮想環境を狙うマルウェア「BRICKSTORM」 - 中国政府系攻撃者が悪用
海外子会社にサイバー攻撃、詳細を調査 - FCLコンポーネント
市内4校で端末紛失、一部で保存データが不明 - 葛飾区
入学手続き案内メールを誤送信、合格者のメアド流出 - 山口大
研究者向けサイトに不正アクセス、非公開ページに書込 - 日本リウマチ学会
JSライブラリ「React」に深刻なRCE脆弱性 - 早急に対応を
ウェブアプリフレームワーク「Django」に複数脆弱性 - アップデートが公開
「Next.js」にセキュリティアップデート - 「React」脆弱性が影響
アスクル、ウェブ経由の注文を再開
米セキュリティ機関、「ScadaBR」既知脆弱性の悪用に警告