米当局、Qualcomm製チップやApple製品の脆弱性狙う攻撃に注意喚起
米当局は、Qualcomm製のチップやApple製品などが影響を受ける脆弱性が悪用されているとして注意喚起を行った。
「悪用が確認された脆弱性カタログ(KEV)」へあわせて6件の脆弱性を追加したもの。すでに悪用されていることが判明しているため利用者は注意が必要で、米行政機関などでは一定期間内に対応する義務が生じる。
Qualcomm製の複数チップセットが影響を受ける脆弱性については、現地時間12月5日に「CVE-2023-33106」「CVE-2023-33107」「CVE-2023-33063」「CVE-2022-22071」の4件が同リストへ追加された。
Qualcommでは、Googleよりこれら脆弱性が悪用されているとの報告を受けたことを10月のセキュリティアドバイザリで明らかにしていた。「CVE-2022-22071」は2022年5月にパッチをリリース済み。のこる3件についてもパッチをリリースし、12月のセキュリティアドバイザリで詳細を公表している。
共通脆弱性評価システム「CVSSv3.1」のベーススコアを見ると、画像処理に明らかとなった「CVE-2023-33106」「CVE-2023-33107」が「8.4」、DSPドライバに判明した「CVE-2023-33063」は「7.8」となっている。
車載向けAndroidに判明した「CVE-2022-22071」については「8.4」と評価。いずれも重要度は4段階中、上から2番目にあたる「高(High)」とレーティングしている。
(Security NEXT - 2023/12/06 )
ツイート
関連リンク
PR
関連記事
委託事業者間でデータ誤送信、ファイル内に無関係の個人情報 - 大阪市
サーバに不正アクセス、影響など調査中 - ムーンスター
県内14警察署で文書誤廃棄、DVやストーカー関連も - 宮城県警
委託先で調査関連データ含むUSBメモリが所在不明 - 精華町
NEC製ルータ「Aterm」シリーズに脆弱性 - 21モデルに影響
予約管理システムの管理者アカウントに不正アクセス - ホテルプリンセス京都
2027年度に情報処理技術者試験を再編、「データマネジメント試験」新設へ
「Cisco IMC」に複数の脆弱性 - 管理者権限を奪われるおそれも
ビデオ会議ツール「TrueConf」にゼロデイ攻撃 - アップデート機能に脆弱性
保険料額決定通知書に別人の納付書を誤同封 - 名古屋市

