ライブラリ「libuv」にSSRFの脆弱性 - アップデートで解消
非同期入出力などに利用されるライブラリ「libuv」に脆弱性が明らかとなった。2月初旬のアップデートにて修正されている。
ホスト名を256文字に切り捨てるため、サーバサイドリクエストフォージェリ(SSRF)が可能となる脆弱性「CVE-2024-24806」が明らかとなったもの。
CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「7.3」、重要度を4段階中、上から2番目にあたる「高(High)」評価。
一方米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、CVSS基本値を「9.8」、重要度をもっとも高い「クリティカル(Critical)」とレーティングしている。
同脆弱性は、2月7日にリリースした「libuv 1.48.0」にてバグとともに修正された。「Node.js」ではコアにおいて同ライブラリを実装しているが、現地時間2月14日にリリースしたセキュリティアップデート「Node.js 21.6.2」「同20.11.1」「同18.19.1」にて「CVE-2024-24806」の修正が反映されている。
(Security NEXT - 2024/02/21 )
ツイート
関連リンク
PR
関連記事
委託調査の関連データが保存されたPCを紛失 - 埼玉県
CiscoやSonicWallのゼロデイ脆弱性悪用に注意喚起 - 米CISA
「Node.js」のアップデートが再延期 - 年明け2026年1月7日を予定
リフト券販売サイトが改ざん、個人情報が流出 - 片品村
SonicWallのリモートアクセス製品「SMA1000」にゼロデイ脆弱性
「Apache Airflow」の開発用拡張コンポーネントにRCE脆弱性
NVIDIAのロボティクスやAI開発向けシミュレーション基盤に脆弱性
Ciscoのメールセキュリティ製品にゼロデイ攻撃 - 構成や侵害状況の確認を
第三者が旧ポイントサービスのドメインを取得 - ヴィンクス
パスワードリスト攻撃と見られるログイン試行を確認 - WOWOW
