Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

eラーニング向けCMSに複数の脆弱性 - 実証コードなど公開

これら3件の脆弱性は「CVE-2023-3368」やCVE番号が採番されていない脆弱性などとあわせ、現地時間8月3日にリリースされた「同1.11.22」にて修正されている。

さらにクロスサイトスクリプティング(XSS)の脆弱性「CVE-2023-4220」をはじめ、学生がファイルをアップロードし、コードを実行されるおそれがある「CVE-2023-4221」「CVE-2023-4222」「CVE-2023-4223」「CVE-2023-4224」「CVE-2023-4225」「CVE-2023-4226」なども明らかとなっている。

いずれも影響については「クリティカル(Critical)」としているが、リスクについては「CVE-2023-4220」を「高(High)」、他脆弱性については「中(Moderate)」とした。これら脆弱性は現地時間9月27日にリリースされた「同1.11.26」にて解消されている。

STAR Labsは、今回公表されたなかでも「CVE-2023-3533」については、すでに悪用されている「CVE-2023-34960」と同じ機能に明らかとなった脆弱性であると指摘。最新のパッチを適用し、他脆弱性とあわせて解消することを強く推奨している。

(Security NEXT - 2023/11/30 ) このエントリーをはてなブックマークに追加

PR

関連記事

「MS Edge」がゼロデイ脆弱性を解消 - 前版ベースに急遽対応
「Dropbox Sign」の侵害、登録セキスペ向け演習の受講者にも影響
外部アプリより利用する「OpenSSL」の一部関数にDoS脆弱性
ゲームイベントサイトに攻撃、出展者の掲載画像が消失
アンティーク雑貨通販サイトに不正アクセス - ジョイフル本田
ランサムウェア「Black Basta」に注意 - 500超の組織で被害、医療機関も
「Chrome」にアップデート - 今月3度目のゼロデイ脆弱性修正
Aruba製アクセスポイントに深刻な脆弱性 - アップデートを
悪用脆弱性リストにMS月例パッチで報告された2件を追加 - 米当局
「Cisco Crosswork NSO」など複数製品の脆弱性に対応 - Cisco