Cisco、セキュリティアドバイザリ7件を公開 - 「Cisco Secure Client」などの脆弱性に対応
Cisco Systemsは、現地時間3月6日にセキュリティアドバイザリ7件を公開した。あわせて8件の脆弱性が明らかとなっている。一部製品については、サポートが終了しているためアップデートの提供予定はないという。
今回公開されたアドバイザリの重要度を見ると、4段階中もっとも高い「クリティカル(Critical)」とされるものはなかった。2件については上から2番目にあたる「高(High)」とレーティングされている。
具体的に見ると、「Cisco Secure Client」のSAML認証プロセスにおいて、CRLFインジェクション攻撃が可能となる「CVE-2024-20337」が明らかとなった。Windows版、macOS版、Linux版のいずれも影響を受ける。
同脆弱性を悪用すると、リモートよりブラウザ上で任意のスクリプトを実行したり、VPNセッションを確立できる有効なSAMLトークンをはじめ、ブラウザベースの機密情報を窃取することが可能だという。
またLinux向けの「Cisco Secure Client」では、「ISE Posture Module」において権限の昇格が可能となる「CVE-2024-20338」が判明した。同社では脆弱性が修正されているバージョンへアップデートするよう求めている。
(Security NEXT - 2024/03/07 )
ツイート
関連リンク
- Cisco:Cisco Secure Client for Linux with ISE Posture Module Privilege Escalation Vulnerability
- Cisco:Cisco Secure Client Carriage Return Line Feed Injection Vulnerability
- Cisco:Cisco Small Business 100, 300, and 500 Series Wireless Access Points Command Injection and Buffer Overflow Vulnerabilities
- Cisco:Cisco Duo Authentication for Windows Logon and RDP Authentication Bypass Vulnerability
- Cisco:Cisco Duo Authentication for Windows Logon and RDP Information Disclosure Vulnerability
- Cisco:Cisco AppDynamics Controller Cross-Site Scripting Vulnerability
- Cisco:Cisco AppDynamics Controller Path Traversal Vulnerability
- シスコシステムズ
PR
関連記事
業務用携帯電話を紛失、虚偽報告の職員を処分 - 長浜市
システム侵害による情報流出が判明、詳細を調査 - 村田製作所
水道スマートメーターの利用者情報が流出した可能性 - 都水道局
先週注目された記事(2026年3月1日〜2026年3月7日)
「MS Edge」にアップデート - 「クリティカル」脆弱性を複数修正
予約管理システムから顧客にフィッシングメッセージ - 福岡のホテル
個人情報含む検体、検査機関への送付時に紛失 - 高知県
農協協会のインスタアカウントが乗っ取り被害
集積所へ時間外投棄されたゴミから患者情報 - 厚木市立病院
米当局、悪用カタログに既知脆弱性5件を登録 - AppleやRockwellなど

