分散型グラフデータベース「Apache HugeGraph」に深刻な脆弱性
Apache Software Foundationのインキューベーションプロジェクトである分散型グラフデータベースの「Apache HugeGraph」に複数の脆弱性が明らかとなった。深刻な脆弱性も含まれる。
「Apache HugeGraph-Server」では、なりすましにより、認証のバイパスが可能となる脆弱性「CVE-2024-27349」や、リモートよりコードの実行が可能となる「CVE-2024-27348」が判明。
開発チームでは、「CVE-2024-27349」の重要度を4段階中もっとも高い「クリティカル(Critical)」とし、「CVE-2024-27348」を2番目に高い「重要(Important)」とレーティングした。
一方GitHubでは、「CVE-2024-27349」の共通脆弱性評価システム「CVSSv3.1」におけるベーススコアを「8.8」、重要度を「高(High)」とした。「CVE-2024-27348」についてはCVSS基本値を「9.8」、重要度を「クリティカル(Critical)」としている。
また「Apache HugeGraph-Hubble」には、サーバサイドリクエストフォージェリ(SSRF)の脆弱性「CVE-2024-27347」が存在。開発チームでは重要度を「中(Moderate)」とした。GitHubではCVSS基本値を「7.2」、重要度が「高(High)」としている。
いずれも「Apache HugeGraph 1.3.0」にて修正されており、開発チームでは、アップデートを呼びかけている。
(Security NEXT - 2024/04/24 )
ツイート
関連リンク
PR
関連記事
阿波銀で顧客情報の不正持出が判明、金銭着服も - 職員を処分
システムでランサム被害、受注や出荷に遅滞 - 興和江守
IoTゲートウェイ「OpenBlocks」に脆弱性 - 修正版が公開
組込用SSHライブラリ「wolfSSH」に認証回避など深刻な脆弱性
「GitLab」にセキュリティアップデート - 脆弱性7件を解消
米政府、「HPE OneView」「PowerPoint」の脆弱性悪用に注意喚起
データ圧縮ライブラリ「zlib」に含まれる「untgz」に深刻な脆弱性
クレカ決済データ2.5万件超をメールで店舗に誤送信 - 東急モールズD
個人情報含むPCを電車内に置き忘れ、データは暗号化 - 埼玉県
無関係企業に個人情報を誤送信、システム改修時に不具合 - ふるさと島根定住財団
