Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

CData製の複数データ連携ツールに脆弱性 - アップデートを

「CData API Server」をはじめ、CData製の複数ソフトウェアに認証を回避して操作を行うことが可能となる脆弱性が明らかとなった。アップデートにて修正されている。

「CData API Server」と「CData Connect」には、認証なしにアプリケーションの管理者としてアクセスが可能となるパストラバーサルの脆弱性が明らかとなった。

デフォルトで用意されている組み込みのウェブサーバ「Jetty server」で動作させている場合に影響があり、それぞれ「CVE-2024-31848」「CVE-2024-31849」が採番されている。

脆弱性を報告し、CVE番号を採番したTenableは、いずれも共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」と評価、重要度を「クリティカル(Critical)」とレーティングしている。

また「CData Arc」では「CVE-2024-31850」、「CData Sync」には「CVE-2024-31851」が明らかとなった。悪用されると機密情報が流出するおそれがあり、CVSS基本値をともに「8.6」とした。重要度は「高(High)」。

(Security NEXT - 2024/04/08 ) このエントリーをはてなブックマークに追加

PR

関連記事

施設指定管理者がバスツアー当選メールをCC送信 - 寒川町
サーバから個人情報流出、不審メールに注意喚起 - 日本ユースホステル協会
決裁文書など書類4件が庁内で所在不明に、盗難か - 四条畷市
「IBM AIX」に複数のRCE脆弱性が判明 - パッチや暫定修正プログラムを公開
新規アプリ登録者のメアド流出、システム設定ミスで - マクドナルド
エンプラサーバなどに採用されるAMI製「BMC」にRCE脆弱性
フィッシングURLが約48%減 - 約1年ぶりの2万件台
「PHP」に複数脆弱性 - セキュリティアップデートがリリース
「北海道じゃらん」に攻撃、個人情報流出か - フィッシング攻撃も
米政府、バックアップソフトやIPカメラの脆弱性悪用に注意喚起