Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

政府3省の電子納品チェックソフトにXXE脆弱性 - アップデートを

防衛省や国土交通省、農林水産省が提供する一部電子納品システムに脆弱性が明らかとなった。アップデートが呼びかけられている。

具体的には、防衛省が提供する「電子納品物作成支援ツール」の工事版および業務版に「CVE-2024-21796」、国土交通省が提供する「電子納品チェックシステム」「電子納品物検査支援システム」に「CVE-2024-21765」、農林水産省が提供する電子納品チェックシステムの農業農村整備事業版に「CVE-2024-22380」が明らかとなったもの。

脆弱性情報のポータルサイトであるJVNによれば、いずれもXML外部実体参照(XXE)の脆弱性としており、細工されたXMLファイルを読み込ませると、システム内の任意のファイルを読み取られるおそれがあるという。

攻撃条件は複雑であり、ユーザーの関与なども必要となる一方、影響は大きくないことから、JPCERTコーディネーションセンターでは共通脆弱性評価システム「CVSSv3.1」のベーススコアをともに「2.5」と評価している。

いずれも脆弱性を修正したアップデートが提供されており、最新版へ更新するよう呼びかけられている。

(Security NEXT - 2024/01/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

個人情報含むHDD2台がリース返却後、所在不明に - 徳島県
児童発達支援センターで個人情報含むUSBメモリを紛失 - 釧路町
「TeamCity」の脆弱性悪用に注意 - 対応状況の確認や侵害調査を
VPN機器経由でランサム被害、メアド変更など対策実施 - 丸高興業
フィッシング報告数が4割減 - ただし悪用URLは増加
Ciscoがアップデートを事前告知 - 8月19日に修正版を公開予定
GitLab、XSSをはじめ脆弱性13件を解消
「Ivanti EPM」や「Ivanti Neurons for MDM」に脆弱性 - 修正を実施
「OpenSSL」に脆弱性 - 今後のリリースで修正予定
Windows向け「LINE PC版」のインストーラに脆弱性 - 最新版の利用を