悪用確認済みの脆弱性2件、米当局が注意喚起
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、悪用が確認されているとして「Chromium」や表計算ファイルの解析ライブラリに明らかとなった脆弱性2件について注意を呼びかけている。
現地時間1月2日に「悪用が確認された脆弱性カタログ(KEV)」へ2件の脆弱性を追加したもの。いずれも悪用が確認されており、米行政機関などでは一定期間内に対応する義務が生じる。
「CVE-2023-7024」は、「Chromium」の「WebRTC」に明らかとなったヒープベースのバッファオーバーフローの脆弱性。「Chrome」や「Microsoft Edge」など「Chromium」をベースとするブラウザが影響を受ける。米時間2023年12月20日に「Chrome」のアップデートがリリースされた時点ですでに悪用が確認されていた。
一方、「CVE-2023-7101」は、Excelファイルの解析機能を提供するオープンソースライブラリ「Spreadsheet::ParseExcel」に明らかとなった脆弱性。
同ライブラリを実装するBarracuda Networks製メールセキュリティアプライアンス「Barracuda Email Security Gateway(ESG)」を標的とするゼロデイ攻撃で標的にされていた。
(Security NEXT - 2024/01/04 )
ツイート
PR
関連記事
研究用原子炉利用者の身分証明書などが外部流出 - 原子力機構
国内の「NetScaler」狙う攻撃も - 最新IoCで侵害確認を
「Apache HTTPD」に複数脆弱性 - 「クリティカル」との評価も
WatchGuardの「Fireware OS」に15件の脆弱性
HPE製アクセスポイント「Instant On」に脆弱性 - 「クリティカル」5件など
「FortiMail」に深刻なゼロデイ脆弱性 - 悪用が報告、修正版は準備中
事務用NASがランサム被害、通常業務は再開 - 佐賀大
「郵便局アプリ」で個人情報流出 - 緊急メンテを実施
グッズ作成サービス、クレカ情報含む個人情報流出の可能性
Cisco、10月7日に複数製品のセキュリティアドバイザリを公開予定
