Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ワークフロー管理の「Apache DolphinScheduler」に脆弱性

ワークフローを分散管理できるプラットフォーム「Apache DolphinScheduler」に複数の脆弱性が明らかとなった。2月11日にリリースされたアップデートにて修正されている。

認証されたユーザーにより、root権限で任意の「JavaScript」を実行できる「CVE-2024-23320」など、複数の脆弱性が判明し、対処したもの。「CVE-2024-23320」に関しては、「CVE-2023-49299」の修正が完全ではなかったことに起因するという。

またリモートよりコードの実行が可能となる「CVE-2023-49109」、任意のファイルを読み込みできる「CVE-2023-51770」、パスワード変更後も以前のセッションが有効のままとなる「CVE-2023-50270」、証明書の検証不備に起因する「CVE-2023-49250」などが判明した。

開発チームは、「CVE-2023-49250」を除く4件の重要度を、4段階中上から2番目にあたる「重要(Important)」とレーティング。「CVE-2023-49250」については「低(Low)」とした。

一方GitHubでは、「CVE-2024-23320」の重要度を4段階中もっとも高い「クリティカル(Critical)」としている。「CVE-2023-51770」「CVE-2023-49109」「CVE-2023-49250」については「高(High)」、「CVE-2023-50270」を「中(Moderate)」とした。

これら脆弱性については、現地時間2月11日にリリースされた「Apache DolphinScheduler 3.2.1」にて修正されている。

(Security NEXT - 2024/02/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

国内でも被害発生、「ColdFusion」の既知脆弱性狙う攻撃
バッファロー製ルータに脆弱性 - パスワード取得、コマンド実行のおそれ
米政府、悪用が確認された脆弱性3件について注意喚起
「Cisco ASA」「FTD」に複数脆弱性 - ゼロデイ攻撃も発生
「Chrome」にアップデート - 「クリティカル」の脆弱性などを解消
記者会見参加応募者の個人情報をメールで誤送信 - 太秦映画村
まもなくGW - 長期休暇に備えてセキュリティ対策の再確認を
MS、3月の月例更新で「Exchange Server」に生じた不具合に対応
「東京ガス」装うフィッシング - 「対応しないと供給停止」と不安煽る
NETGEARの一部ルータに認証バイパスの脆弱性 - 早急に更新を