Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Ivantiがアップデートをリリース - あらたなゼロデイ脆弱性も公表

「CVE-2024-21888」は、ウェブコンポーネントにおける権限昇格の脆弱性。「CVE-2024-21893」は、SAMLコンポーネントにおけるサーバサイドリクエストフォージェリ(SSRF)の脆弱性としている。

共通脆弱性評価システム「CVSSv3」のベーススコアは「CVE-2024-21888」が「8.8」、「CVE-2024-21893」が「8.2」と評価されている。

「CVE-2024-21893」については、少数のユーザーによって悪用が確認されているという。いずれも今回公開されたパッチで修正を行っている。

脆弱性の公表により、今後これら脆弱性についても悪用の増加が予想されると説明。パッチの提供が開始されていないバージョンに対してあらたな緩和策を提供している。

(Security NEXT - 2024/02/01 ) このエントリーをはてなブックマークに追加

PR

関連記事

組織の「ネット玄関口」狙う攻撃に注意 - 可視化や脆弱性対策の徹底を
Ivantiの複数製品に脆弱性 - 「EPM」の更新は11月以降
「Ivanti EPMM」狙う脆弱性連鎖攻撃、米当局がマルウェアを解析
Ivantiのエンドポイント管理やリモートアクセス製品に脆弱性
中国支援の攻撃グループ、世界規模で通信など重要インフラを攻撃
「ICS」や「Avalanche」などIvanti複数製品に脆弱性
DBD攻撃で拡大、ランサムウェア「Interlock」に警戒を
インシデントが前四半期比37.3%増 - サイト改ざんが約2.4倍
「EPM」や「EPMM」などIvanti複数製品に脆弱性 - 悪用は未確認
「Ivanti Workspace Control」に複数脆弱性 - アップデートを公開