「Barracuda ESG」に再びゼロデイ脆弱性 - 外部ライブラリに起因、利用者は注意を
Barracuda Networksが提供するメールセキュリティアプライアンス「Barracuda Email Security Gateway(ESG)」にあらたなゼロデイ脆弱性が明らかとなった。すでに攻撃が確認されている。サードパーティ製ライブラリの脆弱性に起因しており、ライブラリの利用者も注意が必要だ。
アプライアンスのマルウェア対策機能で利用しているオープンソースのサードパーティ製ライブラリ「Spreadsheet::ParseExcel」に起因する脆弱性「CVE-2023-7102」が明らかとなったもの。「Barracuda ESG 9.2.1.001」および以前のバージョンが影響を受ける。
細工したファイルをメールに添付し、送りつけることでリモートより認証を必要とすることなく、任意のコードが実行できる。「Barracuda ESG」に関しては、5月にゼロデイ脆弱性「CVE-2023-2868」が判明しているが、異なる脆弱性のため注意が必要。
Barracudaによると、すでに「CVE-2023-7102」を標的とする攻撃が展開されており、Mandiantと連携して調査を行ったところ、中国とつながりがある攻撃グループ「UNC4841」の活動と見られるという。同グループは「CVE-2023-2868」に対する攻撃にも関与している。
同社は、「CVE-2023-7102」に対処するため、現地時間12月21日に稼働中の「ESG」に向けてセキュリティアップデートを展開した。利用者は特別な操作を行うことなく、セキュリティ更新プログラムが自動的に適用されるとしている。
(Security NEXT - 2023/12/26 )
ツイート
PR
関連記事
教員がサポート詐欺被害、NAS内の個人情報が流出か - 山形大付属中
市バスのドラレコ映像が保存されたUSBメモリが所在不明 - 川崎市
がん検診クーポン券に別人の住所、委託事業者のミスで - 横須賀市
個人情報流出の可能性、高負荷から事態を把握 - 楽待
Perl向け暗号ライブラリ「CryptX」に複数脆弱性
監視ソフト「IBM Tivoli Monitoring」にRCE脆弱性 - 早急に更新を
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
委託先で個人情報流出か、セキュリティ監査に虚偽報告 - ソフトバンク
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意