分散型グラフデータベース「Apache HugeGraph」に深刻な脆弱性
Apache Software Foundationのインキューベーションプロジェクトである分散型グラフデータベースの「Apache HugeGraph」に複数の脆弱性が明らかとなった。深刻な脆弱性も含まれる。
「Apache HugeGraph-Server」では、なりすましにより、認証のバイパスが可能となる脆弱性「CVE-2024-27349」や、リモートよりコードの実行が可能となる「CVE-2024-27348」が判明。
開発チームでは、「CVE-2024-27349」の重要度を4段階中もっとも高い「クリティカル(Critical)」とし、「CVE-2024-27348」を2番目に高い「重要(Important)」とレーティングした。
一方GitHubでは、「CVE-2024-27349」の共通脆弱性評価システム「CVSSv3.1」におけるベーススコアを「8.8」、重要度を「高(High)」とした。「CVE-2024-27348」についてはCVSS基本値を「9.8」、重要度を「クリティカル(Critical)」としている。
また「Apache HugeGraph-Hubble」には、サーバサイドリクエストフォージェリ(SSRF)の脆弱性「CVE-2024-27347」が存在。開発チームでは重要度を「中(Moderate)」とした。GitHubではCVSS基本値を「7.2」、重要度が「高(High)」としている。
いずれも「Apache HugeGraph 1.3.0」にて修正されており、開発チームでは、アップデートを呼びかけている。
(Security NEXT - 2024/04/24 )
ツイート
関連リンク
PR
関連記事
誤送信でセミナー参加者のメアドが流出 - 埼玉県産業振興公社
「Adobe Acrobat/Reader」に6件の脆弱性 - アップデートで修正
Ivantiのリモートアクセス製品に複数脆弱性 - 「クリティカル」も
MS、2024年最後の月例パッチを公開 - ゼロデイ脆弱性も修正
医師が私物PCを盗難、内部に患者の個人情報 - 慶大病院
サイゼリヤ、ランサムウェア攻撃で個人情報流出 - 6万件超が被害か
米当局、「Windows」に判明したゼロデイ脆弱性に注意喚起
「Ivanti CSA」に深刻な脆弱性 - 管理者権限を奪われるおそれ
「Dell PowerFlex」など複数製品に深刻な脆弱性 - アップデートを公開
「Chrome」にセキュリティアップデート - 複数の脆弱性を解消