Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Rapid7が「TeamCity」脆弱性の詳細を公開 - 報告側と修正側で意識に差

JetBrainsの開発支援ツール「TeamCity」に深刻な脆弱性「CVE-2024-27198」「CVE-2024-27199」が見つかった問題で、脆弱性を報告したRapid7は現地時間3月4日に脆弱性の詳細を公開した。

認証をバイパスされる脆弱性「CVE-2024-27198」、パストラバーサルの脆弱性「CVE-2024-27199」に関して、Rapid7では2月15日よりJetBrainsにコンタクトを取り、脆弱性を報告するとともに協調的に対応を進めてきたが、最終的に調整を経ずサイレントパッチとしてリリースされたことを明らかにした。

Rapid7は、JetBrainsとのやり取りにおいて脆弱性を一般公開する前にパッチをリリースするいわゆる「サイレントパッチ」の対応について提案を受けたことを明かした。

Rapid7は、サイレントパッチについて解析能力を有する攻撃者にとって有利であり、利用者には情報が共有されないことからリスクの判断ができず、防護側が損害が被る傾向にあることなどを伝えていたという。

あわせて、協調的脆弱性開示基準(CVD)に反するサイレントパッチを含め、アップデートが一般公開されたことを認識した場合、24時間以内に脆弱性の詳細を公開する同社の開示ポリシーについて示してきたという。

(Security NEXT - 2024/03/05 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

フィッシング攻撃支援サブスクの関係者を一斉検挙 - 利用者は約1万人
国家関与のサイバー攻撃「ArcaneDoor」 - 初期侵入経路は不明、複数ゼロデイ脆弱性を悪用
「PAN-OS」の脆弱性侵害、段階ごとの対策を説明 - Palo Alto
MS 365アカウントに不正アクセス、個人情報流出の可能性 - セガ子会社
国内でも被害発生、「ColdFusion」の既知脆弱性狙う攻撃
バッファロー製ルータに脆弱性 - パスワード取得、コマンド実行のおそれ
米政府、悪用が確認された脆弱性3件について注意喚起
「Cisco ASA」「FTD」に複数脆弱性 - ゼロデイ攻撃も発生
「Chrome」にアップデート - 「クリティカル」の脆弱性などを解消
記者会見参加応募者の個人情報をメールで誤送信 - 太秦映画村