Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Cisco、セキュリティアドバイザリ7件を公開 - 「Cisco Secure Client」などの脆弱性に対応

Cisco Systemsは、現地時間3月6日にセキュリティアドバイザリ7件を公開した。あわせて8件の脆弱性が明らかとなっている。一部製品については、サポートが終了しているためアップデートの提供予定はないという。

今回公開されたアドバイザリの重要度を見ると、4段階中もっとも高い「クリティカル(Critical)」とされるものはなかった。2件については上から2番目にあたる「高(High)」とレーティングされている。

具体的に見ると、「Cisco Secure Client」のSAML認証プロセスにおいて、CRLFインジェクション攻撃が可能となる「CVE-2024-20337」が明らかとなった。Windows版、macOS版、Linux版のいずれも影響を受ける。

同脆弱性を悪用すると、リモートよりブラウザ上で任意のスクリプトを実行したり、VPNセッションを確立できる有効なSAMLトークンをはじめ、ブラウザベースの機密情報を窃取することが可能だという。

またLinux向けの「Cisco Secure Client」では、「ISE Posture Module」において権限の昇格が可能となる「CVE-2024-20338」が判明した。同社では脆弱性が修正されているバージョンへアップデートするよう求めている。

(Security NEXT - 2024/03/07 ) このエントリーをはてなブックマークに追加

PR

関連記事

工場のセキュリティ成熟度を評価、表彰する「OTセキュリティ アワード」
「Langflow」にプロンプトインジェクションによるRCE脆弱性
「Apache Ranger」にRCE脆弱性 - 開発者とCISAで評価に差
「VMware Aria Operations」の脆弱性など悪用に注意喚起 - 米当局
「Android」向けパッチで脆弱性116件に対応 - 一部で悪用の兆候
「Android」に月例パッチ、脆弱性107件に対応 - 2件ですでに悪用も
リコール案内DMの一部に異なる顧客の宛名用紙 - トヨタ系ディーラー
「Teams」で学生情報含むファイルの権限設定ミス - 明学大
元職員が鉱業権者情報を持出、不正利用ないことを確認 - JOGMEC
委託先がランサム被害、一部プレゼント応募者情報が流出 - 京都新聞