Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「OpenSSH」に脆弱性、アップデートがリリース

「OpenSSH」に脆弱性が明らかとなった。特定の条件が重なるとリモートよりコードの実行が可能になるとしており、「OpenSSH」の開発チームは、脆弱性を修正したアップデートを提供している。

過去に修正された「CVE-2016-10009」の修正が不十分だったことに由来する脆弱性「CVE-2023-38408」が明らかとなったもの。Qualysの研究チームが発見、報告した。

SSHエージェント転送を利用している場合に影響があり、「PKCS#11」のサポートによってディストリビューションにおいて共有ライブラリが保存されているディレクトリを読み込むことができることに起因している。

システム内で利用するパッケージに依存するが、複数の特定ライブラリが同ディレクトリ内に存在する場合、リモートより任意のコマンドを実行することが可能としており、同社では、一部パッケージを追加導入したUbuntuの特定バージョンで動作する実証コード(PoC)の作成にも成功したとしている。

同社では、現地時間7月6日にOpenSSHの開発チームへ初期のパッチを提供。その後連携しつつ対応を進めていた。開発チームは、現地時間7月19日に同脆弱性を修正したアップデート「OpenSSH 9.3p2」をリリース。許可リストを指定するなど緩和策についてもアナウンスしている。

(Security NEXT - 2023/07/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

「jsPDF」に複数脆弱性 - PDF生成時にスクリプト埋め込みのおそれ
「ScreenConnect」に暗号鍵不正取得のおそれがある脆弱性
Apple、iOSやmacOS向けにセキュリティアップデートをリリース
申請関連書類が所在不明、オフィス転換工事後に判明 - 東京都
チャットアプリの従業員アカウントに不正アクセス - フィッシングに悪用
元従業員が個人情報を退職後にダウンロード - ユナイテッドアローズ
高校教員の個人情報含むメールを誤送信 - 香川県教委
文理学部の掲示板サイトが改ざん、外部サイトに誘導 - 日大
サーバがランサム被害、影響など詳細を調査 - 丸高興業
「セキュリティ10大脅威2026 」組織編の解説書を公開 - IPA