「glibc」の脆弱性「Looney Tunables」、悪用に警戒を
GNUプロジェクトによる標準Cライブラリの実装「GNU Cライブラリ(glibc)」に判明した権限昇格の脆弱性「CVE-2023-4911」が悪用されているとして米当局は注意喚起を行った。他脆弱性と組み合わせた攻撃が確認されている。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、現地時間11月21日に「悪用が確認された脆弱性カタログ(KEV)」へ同脆弱性を追加。行政機関へ対策を促すとともに、広く注意を呼びかけた。
「CVE-2023-4911」は、「gclib」に判明したバッファオーバーフローの脆弱性。「SUID」が設定されたバイナリにおいて、同脆弱性を悪用することによりroot権限を取得することが可能となる。
9月にQualysが報告し、調整を経て現地時間10月3日にセキュリティアドバイザリがリリースされた。環境変数「GLIBC_TUNABLES」の処理に存在し、「glibc」にリンクされたアプリケーションより悪用されるおそれがあることから、別名「Looney Tunables」と名付けられている。
同脆弱性のCVE番号を採番したRed Hatでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「7.8」と評価、重要度を「高(High)」とレーティング。「glibc」を実装するLinuxディストリービューションなども影響を受けるため注意が必要となる。
(Security NEXT - 2023/11/22 )
ツイート
関連リンク
PR
関連記事
米当局、「Linuxカーネル」の脆弱性3件を悪用リストに追加
不正アクセスでサイト改ざん、内部に個人情報 - コンサル会社
理工学部教職員がフィッシング被害、不審メールが送信 - 日大
個人情報含む書類を民生委員の家族が誤廃棄 - 富津市
個人情報や非開示情報含むUSBメモリを紛失 - 医薬品医療機器総合機構
SynologyのNAS向けOSに深刻な脆弱性 - 修正版を提供
前回からわずか2日、「Chrome」が更新 - 「クリティカル」脆弱性を解消
セキュリティリリース「WordPress 7.1.1」が公開 - 脆弱性を解消
Ciscoのファイアウォール製品に多数の脆弱性 - 一部で悪用も
DB管理ツール「pgAdmin 4」に複数の脆弱性 - 修正版が公開

