キャッシュプロキシサーバ「Squid」に複数の深刻な脆弱性
キャッシュプロキシサーバの「Squid」に複数の脆弱性が明らかとなった。現地時間10月21日にリリースされたアップデートにて修正されている。
あわせて4件の脆弱性が明らかとなったもの。具体的には、ダイジェスト認証においてバッファオーバーフローが生じ、サービス拒否に陥る脆弱性「CVE-2023-46847」が判明。「HTTP/1.1」や「ICAPメッセージ」の解析処理においてリクエストスマグリング攻撃を受けるおそれがある脆弱性「CVE-2023-46846」が明らかとなった。
さらに「SSL/TLS証明書」の検証処理における「CVE-2023-46724」、「FTP」関連の検証処理における「CVE-2023-46848」などサービス拒否が生じる脆弱性が判明している。
CVE番号を採番したGitHubでは共通脆弱性評価システム「CVSSv3.1」のベーススコアについて、「CVE-2023-46847」を「9.9」、「CVE-2023-46846」を「9.3」とし、重要度を「クリティカル(Critical)」とレーティングした。
一方「CVE-2023-46724」「CVE-2023-46848」については、ともにCVSS基本値を「8.6」、重要度を1段階低い「高(High)」としている。
これら脆弱性は現地時間10月21日にリリースされた「同6.4」にて修正されており、あわせてパッチが公開されている。また現地時間11月6日より最新版となる「同6.5」が提供されている。
(Security NEXT - 2023/11/08 )
ツイート
関連リンク
PR
関連記事
研究室サーバに不正アクセス、学外サーバ侵害からの連鎖で - 東大
過去に実施したイベントサイトのドメインを第三者が取得 - 愛媛県
ワークフローツール「n8n」の脆弱性悪用に注意喚起 - 米CISA
会議ツール「Zoom」Windows向けクライアントに深刻な脆弱性
米当局、「Cisco SD-WAN」攻撃対応の緊急指令を更新
「Chrome 146」が公開 - 「クリティカル」含む29件の脆弱性を修正
個人情報を誤送信、登録手順を誤り別事業者へ - 協会けんぽ
電子カルテシステムがランサム被害、個人情報が流出 - 静岡県の病院
歯科衛生士転職サイトに不正ファイル - 影響などを調査
SAP、3月の月例パッチを公開 - 「Log4j」起因の脆弱性も
