JPCERT/CC開発の「SIG情報連携ポータル」に複数の脆弱性
JPCERTコーディネーションセンターの「CISTA」にて利用されている「SIG情報連携ポータル」に脆弱性が明らかとなった。利用しているケースに対しては、調整を経てパッチの適用や提供を実施済みだという。
「SIG情報連携ポータル」は、同センターが脅威情報や分析情報などを特定の利用者向けに提供したり、業界間の情報共有などが行える「CISTA(Collective Intelligence Station for Trusted Advocates)」においてプラットフォームとして採用されているソフトウェア。同センターが開発を手がける。
「同4.7.7」から「同4.4.0」までの「API」における認可処理に脆弱性「CVE-2023-38751」や「CVE-2023-38752」が明らかとなった。「API」の利用権限を持つユーザーによって、「非開示」と指定された情報提供先の組織情報や投稿者の属性情報を閲覧することが可能だった。
いずれも共通脆弱性評価システム「CVSSv3.0」のベーススコアは「3.5」と評価されている。
同脆弱性は、同センターの根岸祐介氏が報告したもので調整を経て公表した。アップデートを用意しており、同センターによれば7月20日までに同ソフトウェアが稼働するすべての利用ケースに対してパッチの適用、提供などを実施済みだという。
また以前より調整を進めてきた脆弱性であり、内閣サイバーセキュリティセンター(NISC)などが公表したメール関連システムの脆弱性とは無関係の脆弱性としている。
(Security NEXT - 2023/08/07 )
ツイート
PR
関連記事
Dellのコンテナストレージ製品に複数の脆弱性 - 重要度「クリティカル」
Cisco「NX-OS」の脆弱性14件を修正 - 半数が「クリティカル」
HPEネットワークアクセス制御製品に深刻な脆弱性 - 「クリティカル」10件
社会医療法人の報告書、個人情報をマスク処理せず掲載 - 三重県
千葉銀の子会社サイトで侵害 - 個人情報流出の可能性
GMOアンケートサイトに不正アクセス - 個人情報が流出、ポイント不正交換も
「オズモール」に不正アクセス - 会員の個人情報流出の可能性
「Movable Type」に2件の脆弱性 - 修正版が公開
「Veeam Backup & Replication 12」に深刻な脆弱性 - 修正版が公開
アプリや通販サイト会員の個人情報が流出 - MrMax
