「Barracuda ESG」に再びゼロデイ脆弱性 - 外部ライブラリに起因、利用者は注意を
またBarracudaは、以前「CVE-2023-2868」を悪用して展開されたマルウェア「SEASPY」「SALTWATER」のあらたな亜種を確認したことも明らかにした。
現地時間12月22日にこれらマルウェアによって侵害された痕跡が残ったアプライアンスを修復するパッチを展開。同社は今回の攻撃で利用されたファイルのハッシュ値やIPアドレスなどの「IoC(Indicators of Compromise)」情報を公開するとともに、詳しい調査を進めている。
Barracudaは、オープンソースライブラリ「Spreadsheet::ParseExcel」の脆弱性について周知を図るため、CVE番号の採番を求め、Mandiantが「CVE-2023-7101」を割り当てた。
同ライブラリは、Excelファイルの解析機能を提供するもので、「MetaCPAN」にて配布されている。12月26日の時点で脆弱性を解消したアップデートなどは提供されていない。
脆弱性の「実証コード(PoC)」も公開されている。自組織の製品やサービスで同ライブラリを活用している場合は、同脆弱性の影響を受けないか確認し、必要に応じて対策を講じるよう注意を呼びかけている。
(Security NEXT - 2023/12/26 )
ツイート
PR
関連記事
Zyxel「GS1900」シリーズに脆弱性 - LAN経由でOSコマンド実行のおそれ
「Autodesk Fusion」に脆弱性 - 悪意あるページ閲覧でRCEのおそれ
ID管理基盤「OpenAM」にアップデート - 多数の脆弱性を修正
医療機関向けの補助金案内メールで誤送信 - 大阪市
「映像のまち・かわさき」関連サイトで障害 - 攻撃受けた可能性
行政文書の個人情報、墨塗りせず交付 - 神奈川県
患者情報含むUSBメモリを一時紛失 - 関西医科大病院
予約管理システムが侵害、個人情報が流出 - アソビュー
県立高でサポート詐欺被害、端末内部に個人情報 - 島根県
「WooCommerce」旧版にRCE脆弱性 - 実証コードも

