ネットワーク監視ツール「OpenNMS」に複数の脆弱性
ネットワーク監視プラットフォーム「OpenNMS」に複数の脆弱性が明らかとなった。アップデートにて修正されている。
XML外部実体参照(XXE)の脆弱性「CVE-2023-0871」をはじめ、「REST API」における権限昇格の脆弱性「CVE-2023-0872」、リモートサーバモードの「BeanShellインタープリタ」において、コードの実行が可能になる「CVE-2023-40313」など複数の脆弱性が明らかとなったもの。
さらにクロスサイトスクリプティング(XSS)の脆弱性「CVE-2023-40311」「CVE-2023-40312」、権限昇格の脆弱性「CVE-2023-40315」なども判明している。
共通脆弱性評価システム「CVSSv3.1」のベーススコアを見ると「CVE-2023-0871」に対し、脆弱性を報告したSynopsysでは「8.8」としている。一方開発チームでは同脆弱性を「7.6」と評価。「CVE-2023-0872」を「8.2」、「CVE-2023-40313」を「7.1」としている。
開発チームは、現地時間8月9日にこれら脆弱性を修正した「OpenNMS Horizon 32.0.2」や「OpenNMS Meridian 2023.1.6」「同2022.1.19」「同2021.1.30」「同2020.1.38」をリリースしている。
(Security NEXT - 2023/08/21 )
ツイート
関連リンク
PR
関連記事
海外子会社でランサム被害、ファイル暗号化 - アルバック
情報共有システムで契約者の個人情報が閲覧可能に - JA共済
2月末に「SECCON 14」 - CTF決勝や講演、参加型企画も
APIクライアント生成ツール「Orval」にRCE脆弱性 - 再発で2度の修正
ウェブサーバ「NGINX」のTLSプロキシ利用時に応答改ざんのおそれ
「Movable Type」にXSSや数式インジェクションなど複数の脆弱性
Synology製NASに脆弱性 - 3rdパーティ製ツールに起因、KEV登録済み
Kubernetes向け「Rancher Local Path Provisioner」に深刻な脆弱性
IBMの暗号基盤「CCA」に脆弱性 - 任意コマンド実行のおそれ
予約サイトに不正ログイン、個人情報が流出 - 関西エアポートワシントンホテル
