米当局、「TeamCity」の脆弱性悪用に注意呼びかけ
米当局は、JetBrainsのソフトウェア開発支援ツール「TeamCity」の脆弱性「CVE-2024-27198」が悪用されているとして注意喚起を行った。
サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)が、現地時間3月7日に同脆弱性を「悪用が確認された脆弱性カタログ(KEV)」へ追加し、注意を呼びかけたもの。
同リストに追加された脆弱性は、悪用を防止するため米行政機関では一定期間内に対応することが求められる。また脆弱性そのものは広く悪用されるおそれがあり、対象製品の利用者は注意が必要となる。
「CVE-2024-27198」は、認証をバイパスされる脆弱性。パストラバーサルの脆弱性「CVE-2024-27199」とともに明らかとなった。悪用されるとリモートよりサーバの認証を回避して管理権限を奪われ、重大な影響をもたらすおそれがある。
これら脆弱性はJetBrainsが現地時間3月4日にリリースした「同2023.11.4」にて修正された。さらにリリースから数時間後には、同脆弱性を報告したRapid7より脆弱性の詳細が公開されている。リリース時にセキュリティアドバイザリが公開されておらず、脆弱性がサイレントパッチで修正されたとJetBrainsの対応を非難していた。
(Security NEXT - 2024/03/08 )
ツイート
PR
関連記事
セイコーSOL製IoT向け一部ルータに脆弱性 - 修正予定なし
コンテナ管理ツール「Rancher」に脆弱性 - アップデートを公開
「NVIDIA Container Toolkit」に権限昇格の脆弱性 - 「GPU Operator」も影響
介護サービスの評価システムにサイバー攻撃 - システムを一時停止
売店保有の個人情報、商品取扱業者がカタログ送付に利用 - 山口県
個人情報をメールに誤添付、容量から気づく - 阪教大
マルウェア対策ソフト「ClamAV」に複数脆弱性 - Cisco製品にも影響
「Firefox」にメモリ破壊の脆弱性 - 任意コード実行のおそれ
「Cisco Unified CM」のSSRF脆弱性、悪用に注意
「macOS Tahoe 26.5.2」公開 - 脆弱性37件を修正

