Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

JPCERT/CC開発の「SIG情報連携ポータル」に複数の脆弱性

JPCERTコーディネーションセンターの「CISTA」にて利用されている「SIG情報連携ポータル」に脆弱性が明らかとなった。利用しているケースに対しては、調整を経てパッチの適用や提供を実施済みだという。

「SIG情報連携ポータル」は、同センターが脅威情報や分析情報などを特定の利用者向けに提供したり、業界間の情報共有などが行える「CISTA(Collective Intelligence Station for Trusted Advocates)」においてプラットフォームとして採用されているソフトウェア。同センターが開発を手がける。

「同4.7.7」から「同4.4.0」までの「API」における認可処理に脆弱性「CVE-2023-38751」や「CVE-2023-38752」が明らかとなった。「API」の利用権限を持つユーザーによって、「非開示」と指定された情報提供先の組織情報や投稿者の属性情報を閲覧することが可能だった。

いずれも共通脆弱性評価システム「CVSSv3.0」のベーススコアは「3.5」と評価されている。

同脆弱性は、同センターの根岸祐介氏が報告したもので調整を経て公表した。アップデートを用意しており、同センターによれば7月20日までに同ソフトウェアが稼働するすべての利用ケースに対してパッチの適用、提供などを実施済みだという。

また以前より調整を進めてきた脆弱性であり、内閣サイバーセキュリティセンター(NISC)などが公表したメール関連システムの脆弱性とは無関係の脆弱性としている。

(Security NEXT - 2023/08/07 ) このエントリーをはてなブックマークに追加

PR

関連記事

あらたな脅威へ対応する設定ファイルが原因に - CrowdStrike障害
Windows端末の障害問題に便乗するサイバー攻撃が発生中
CrowdStrike、Windows環境での不具合で声明 - 復旧方法も紹介
一部Window端末が正常に起動できず - CrowdStrikeが不具合認める
システムの仕様を知らずメール誤送信が発生 - 東京都福祉保健財団
市教委で特別支援教育就学奨励費対象児童の一部名簿を紛失 - 湖西市
Cisco、セキュリティアドバイザリ9件を公開 - 「Blast-RADIUS」の影響も
書類が車両走行中に散乱、一部未回収 - 明治国際医療大
職員がサポート詐欺被害、被害端末内に個人情報 - 吉田町
メールシステムで設定ミス、当初ベンダーも原因特定できず - 上智大