Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

キャッシュプロキシサーバ「Squid」に複数の深刻な脆弱性

キャッシュプロキシサーバの「Squid」に複数の脆弱性が明らかとなった。現地時間10月21日にリリースされたアップデートにて修正されている。

あわせて4件の脆弱性が明らかとなったもの。具体的には、ダイジェスト認証においてバッファオーバーフローが生じ、サービス拒否に陥る脆弱性「CVE-2023-46847」が判明。「HTTP/1.1」や「ICAPメッセージ」の解析処理においてリクエストスマグリング攻撃を受けるおそれがある脆弱性「CVE-2023-46846」が明らかとなった。

さらに「SSL/TLS証明書」の検証処理における「CVE-2023-46724」、「FTP」関連の検証処理における「CVE-2023-46848」などサービス拒否が生じる脆弱性が判明している。

CVE番号を採番したGitHubでは共通脆弱性評価システム「CVSSv3.1」のベーススコアについて、「CVE-2023-46847」を「9.9」、「CVE-2023-46846」を「9.3」とし、重要度を「クリティカル(Critical)」とレーティングした。

一方「CVE-2023-46724」「CVE-2023-46848」については、ともにCVSS基本値を「8.6」、重要度を1段階低い「高(High)」としている。

これら脆弱性は現地時間10月21日にリリースされた「同6.4」にて修正されており、あわせてパッチが公開されている。また現地時間11月6日より最新版となる「同6.5」が提供されている。

(Security NEXT - 2023/11/08 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「Apache Struts」にアップデート - 「クリティカル」の脆弱性に対応
「Qlik Sense Enterprise」の脆弱性が標的に - ランサム攻撃でも
「経産省サイバーセキュリティ課」をかたる偽電話が急増
申込フォームで個人情報が閲覧可能に - 大阪市コミュニティ協会
Windows向けのバイナリエディタ「Frhed」に脆弱性
学習支援システムから学生情報が流出した可能性 - 名古屋芸大
合併金融機関との口座番号対照表を紛失 - 武蔵野銀
ランサム感染で障害、システム図面などが流出 - レスターHD
注文情報などを異なる顧客へ誤送信 - Yahoo!ショッピング
JPAAWG、GoogleやYahooの「大量メール送信規制」で緊急イベント