Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Cisco Catalyst SD-WAN Manager」に複数の脆弱性 - 「クリティカル」も

Cisco Systemsが提供する「ソフトウェア定義型WAN(SD-WAN)」の管理製品「Cisco Catalyst SD-WAN Manager(旧Cisco SD-WAN vManage)」に複数の脆弱性が明らかとなった。深刻な脆弱性も含まれる。

バージョンによって影響を受ける脆弱性は異なるが、あわせて5件の脆弱性が明らかとなったもの。脆弱性を悪用するとインスタンスにアクセスしたり、サービス拒否を引き起こすことが可能になる。現地時間9月27日の時点で悪用は確認されていない。

「CVE-2023-20252」は、「SAML API」に明らかとなった脆弱性。認証チェックの不備に起因し、リモートより認証なしに任意のユーザーとしてアプリケーションにアクセスすることが可能となる。

今回明らかとなった脆弱性のなかでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアが「9.8」ともっとも高く、重要度は「クリティカル(Critical)」とレーティングされている。「同20.9.3.2」「同20.11.1.2」のみ影響を受けるという。

一方「CVE-2023-20253」は、コマンドラインインタフェースに存在し、不正に設定をロールバックできる脆弱性。読み取り権限を持つ攻撃者が認証をバイパスしてコントローラ設定をロールバックし、ダウンストリームルータに展開できる。CVSS基本値は「8.4」、重要度は「高(High)」とした。

(Security NEXT - 2023/09/28 ) このエントリーをはてなブックマークに追加

PR

関連記事

「FortiClient EMS」に深刻な脆弱性、すでに悪用 - ホットフィクス適用を
委託事業者間でデータ誤送信、ファイル内に無関係の個人情報 - 大阪市
サーバに不正アクセス、影響など調査中 - ムーンスター
県内14警察署で文書誤廃棄、DVやストーカー関連も - 宮城県警
委託先で調査関連データ含むUSBメモリが所在不明 - 精華町
NEC製ルータ「Aterm」シリーズに脆弱性 - 21モデルに影響
予約管理システムの管理者アカウントに不正アクセス - ホテルプリンセス京都
2027年度に情報処理技術者試験を再編、「データマネジメント試験」新設へ
「Cisco IMC」に複数の脆弱性 - 管理者権限を奪われるおそれも
ビデオ会議ツール「TrueConf」にゼロデイ攻撃 - アップデート機能に脆弱性