Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

JPCERT/CC開発の「SIG情報連携ポータル」に複数の脆弱性

JPCERTコーディネーションセンターの「CISTA」にて利用されている「SIG情報連携ポータル」に脆弱性が明らかとなった。利用しているケースに対しては、調整を経てパッチの適用や提供を実施済みだという。

「SIG情報連携ポータル」は、同センターが脅威情報や分析情報などを特定の利用者向けに提供したり、業界間の情報共有などが行える「CISTA(Collective Intelligence Station for Trusted Advocates)」においてプラットフォームとして採用されているソフトウェア。同センターが開発を手がける。

「同4.7.7」から「同4.4.0」までの「API」における認可処理に脆弱性「CVE-2023-38751」や「CVE-2023-38752」が明らかとなった。「API」の利用権限を持つユーザーによって、「非開示」と指定された情報提供先の組織情報や投稿者の属性情報を閲覧することが可能だった。

いずれも共通脆弱性評価システム「CVSSv3.0」のベーススコアは「3.5」と評価されている。

同脆弱性は、同センターの根岸祐介氏が報告したもので調整を経て公表した。アップデートを用意しており、同センターによれば7月20日までに同ソフトウェアが稼働するすべての利用ケースに対してパッチの適用、提供などを実施済みだという。

また以前より調整を進めてきた脆弱性であり、内閣サイバーセキュリティセンター(NISC)などが公表したメール関連システムの脆弱性とは無関係の脆弱性としている。

(Security NEXT - 2023/08/07 ) このエントリーをはてなブックマークに追加

PR

関連記事

「学校給食センター見学試食会」の案内メールで誤送信 - 東大和市
「Cisco Meraki 」にDoS脆弱性 - SSL VPN処理で強制再起動
「IBM QRadar SIEM」に複数脆弱性 - 修正パッチをリリース
複数機器がランサム被害、調査を継続 - エースコンサルタント
「WordPress 4.6」以前へのセキュリティ更新を7月に停止
ゲームサーバ管理ツール「Pterodactyl Panel」に脆弱性 - 悪用の動きも
構成管理ツール「Salt」に複数脆弱性 - 「クリティカル」も
「GeoTools」にXXE脆弱性 - 「GeoServer」なども影響
ランサムウェア被害による情報流出が判明 - 日揮ユニバーサル
イベント申込フォームで設定ミス、個人情報が閲覧可能に - 鎌倉市