Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ネットワーク監視ツール「OpenNMS」に複数の脆弱性

ネットワーク監視プラットフォーム「OpenNMS」に複数の脆弱性が明らかとなった。アップデートにて修正されている。

XML外部実体参照(XXE)の脆弱性「CVE-2023-0871」をはじめ、「REST API」における権限昇格の脆弱性「CVE-2023-0872」、リモートサーバモードの「BeanShellインタープリタ」において、コードの実行が可能になる「CVE-2023-40313」など複数の脆弱性が明らかとなったもの。

さらにクロスサイトスクリプティング(XSS)の脆弱性「CVE-2023-40311」「CVE-2023-40312」、権限昇格の脆弱性「CVE-2023-40315」なども判明している。

共通脆弱性評価システム「CVSSv3.1」のベーススコアを見ると「CVE-2023-0871」に対し、脆弱性を報告したSynopsysでは「8.8」としている。一方開発チームでは同脆弱性を「7.6」と評価。「CVE-2023-0872」を「8.2」、「CVE-2023-40313」を「7.1」としている。

開発チームは、現地時間8月9日にこれら脆弱性を修正した「OpenNMS Horizon 32.0.2」や「OpenNMS Meridian 2023.1.6」「同2022.1.19」「同2021.1.30」「同2020.1.38」をリリースしている。

(Security NEXT - 2023/08/21 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

講師がサポート詐欺被害、個人情報含む私物PCが遠隔操作 - 群馬県
阿波銀で顧客情報の不正持出が判明、金銭着服も - 職員を処分
システムでランサム被害、受注や出荷に遅滞 - 興和江守
IoTゲートウェイ「OpenBlocks」に脆弱性 - 修正版が公開
組込用SSHライブラリ「wolfSSH」に認証回避など深刻な脆弱性
「GitLab」にセキュリティアップデート - 脆弱性7件を解消
米政府、「HPE OneView」「PowerPoint」の脆弱性悪用に注意喚起
データ圧縮ライブラリ「zlib」に含まれる「untgz」に深刻な脆弱性
クレカ決済データ2.5万件超をメールで店舗に誤送信 - 東急モールズD
個人情報含むPCを電車内に置き忘れ、データは暗号化 - 埼玉県