Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Ivantiがアップデートをリリース - あらたなゼロデイ脆弱性も公表

「CVE-2024-21888」は、ウェブコンポーネントにおける権限昇格の脆弱性。「CVE-2024-21893」は、SAMLコンポーネントにおけるサーバサイドリクエストフォージェリ(SSRF)の脆弱性としている。

共通脆弱性評価システム「CVSSv3」のベーススコアは「CVE-2024-21888」が「8.8」、「CVE-2024-21893」が「8.2」と評価されている。

「CVE-2024-21893」については、少数のユーザーによって悪用が確認されているという。いずれも今回公開されたパッチで修正を行っている。

脆弱性の公表により、今後これら脆弱性についても悪用の増加が予想されると説明。パッチの提供が開始されていないバージョンに対してあらたな緩和策を提供している。

(Security NEXT - 2024/02/01 ) このエントリーをはてなブックマークに追加

PR

関連記事

米政府、脆弱性6件の悪用に注意喚起 - メールや社内チャットなども標的に
「Ivanti EPMM」にOSS起因の脆弱性、すでに悪用も - 国内で機器稼働
「Ivanti Neurons for ITSM」に認証回避の脆弱性 - 管理者権限奪取のおそれ
「ICS」の侵害チェック、改ざんで見逃しも - 事例踏まえて慎重に判断を
先週注目された記事(2025年4月6日〜2025年4月12日)
「Ivanti EPM」に複数の脆弱性 - 修正版をリリース
米当局、Ivanti製品の脆弱性に注意喚起 - 侵害痕跡なくとも初期化検討を
あらたなIvanti脆弱性 - パッチ分析で特定し、3月中旬より攻撃展開か
先週注目された記事(2025年3月30日〜2025年4月5日)
「Ivanti Connect Secure」などにあらたなRCE脆弱性 - すでに悪用も