Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「OpenAM」のSSO処理に脆弱性 - アップデートで修正

シングルサインオンやフェデレーションなどの機能を提供するアクセス管理サーバ「OpenAM」に脆弱性が明らかとなった。脆弱性を修正したアップデートが提供されている。

「SAMLv1.x」のシングルサインオン処理において「SAMLレスポンス」の署名を正しく検証しない脆弱性「CVE-2023-37471」が明らかとなったもの。「同14.7.2」および以前のバージョンが影響を受ける。

脆弱性を悪用されると、「OpenAM」において管理者を含む任意のユーザーになりすますことが可能になるという。CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.1」と評価。重要度を「クリティカル(Critical)」とレーティングしている。

Open Identity Platform Communityでは、「同14.7.3」にて同脆弱性を修正した。あわせて「SAML」を無効化するといった回避策をアナウンスしている。

(Security NEXT - 2023/07/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

夏季休暇に向けて準備を - 盆休み週のパッチチューズデーに注意
Tenableの「Sensor Proxy」にRCE脆弱性 - 修正版を公開
「Terraform MCP Server」に深刻な脆弱性 - 修正版が公開
バックアップ運用管理製品「Veeam ONE」に深刻な脆弱性
「Langflow」「Tomcat」など脆弱性3件の悪用に注意喚起 - 米当局
システム障害で原因調査、産廃回収は継続 - 環境開発工業
教員がサポート詐欺被害、遠隔操作PCに個人情報 - 杏林大
委託先で水道検針データ消失、誤操作で - 宜野湾市
Synology製NAS検出ツールのWindows版に脆弱性 - 修正版が公開
従業員がフィッシング被害、連絡先情報が流出 - 講談社