Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

MDM製品「Ivanti Avalanche」に多数の深刻な脆弱性

Ivantiが提供するモバイル管理ソリューション「Avalanche」に複数の深刻な脆弱性が明らかとなった。最新版へのアップデートが強く推奨されている。

同製品において、22件の脆弱性が明らかとなったもの。悪用されるとリモートでコードを実行されたり、サービス拒否、情報漏洩などが生じるおそれがある。あわせて「Apache Tomcat」に明らかとなった「CVE-2023-46589」に対応した。

特に「CVE-2023-41727」「CVE-2023-46216」「CVE-2023-46217」「CVE-2023-46220」「CVE-2023-46221」「CVE-2023-46222」「CVE-2023-46223」「CVE-2023-46224」「CVE-2023-46225」「CVE-2023-46257」「CVE-2023-46258」「CVE-2023-46259」「CVE-2023-46261」の13件に関しては、共通脆弱性評価システム「CVSSv3.0」のベーススコアが「9.8」と高く、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。

また同社は、「CVE-2023-46260」のCVSS基本値を「7.5」、「CVE-2023-46263」「CVE-2023-46264」を「7.2」、「CVE-2023-46265」を「6.5」としたが、米国立標準技術研究所(NIST)による脆弱性データベース「NVD」では、これら4件も含めた17件に対し、「CVSS 3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」と評価している。

脆弱性に関しては「同6.3.1」にて確認されたが、「6.x」系統すべてが影響を受けると見られ、同社は最新版となる「同6.4.2」へ更新することを強く推奨している。「同6.4.2」にて修正された脆弱性は以下のとおり。

CVE-2021-22962
CVE-2023-41727
CVE-2023-46216
CVE-2023-46217
CVE-2023-46220
CVE-2023-46221
CVE-2023-46222
CVE-2023-46223
CVE-2023-46224
CVE-2023-46225
CVE-2023-46257
CVE-2023-46258
CVE-2023-46259
CVE-2023-46260
CVE-2023-46261
CVE-2023-46262
CVE-2023-46263
CVE-2023-46264
CVE-2023-46265
CVE-2023-46266
CVE-2023-46589
CVE-2023-46803
CVE-2023-46804

(Security NEXT - 2023/12/28 ) このエントリーをはてなブックマークに追加

PR

関連記事

新規セキュリティアドバイザリ14件を公開 - SAP
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意
「GitLab」に複数脆弱性 - 早急にアップデートを
「Firefox」に脆弱性、アップデートを公開 - 「クリティカル」との評価も
マンション管理業務主任者登録の申請書類が所在不明に - 国交省
個人情報含む伝票綴りを紛失、誤廃棄の可能性 - JAおきなわ
中学校で卒業生の個人情報が生徒用端末から閲覧可能に - 半田市
MS、6月の月例パッチを公開 - ゼロデイ脆弱性などへ対応
「Adobe Acrobat/Reader」に複数脆弱性 - アップデートで修正
「FortiOS」に複数脆弱性 - 権限の昇格やセッション管理不備など修正