国内でも被害発生、「ColdFusion」の既知脆弱性狙う攻撃
情報処理推進機構(IPA)は、「Adobe ColdFusion」の脆弱性「CVE-2023-29300」を悪用する攻撃により、国内で被害が発生しているとして注意を呼びかけた。
「CVE-2023-29300」は、信頼できないデータをデシリアライズする脆弱性。リモートよりコードを実行されるおそれがあり、共通脆弱性評価システム「CVSSv3.1」においてベーススコアは「9.8」、重要度は「クリティカル(Critical)」とレーティングされている。2023年7月に脆弱性を修正するアップデートがリリースされた。
すでに悪用が確認されており、同じく「Adobe ColdFusion」の脆弱性である「CVE-2023-38203」とともに、米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)が公開する「悪用が確認された脆弱性カタログ(KEV)」へ現地時間1月8日に追加されている。
情報処理推進機構は、国内の複数組織において「CVE-2023-29300」を悪用され、同ソフトウェアが稼働するサーバ上に外部より操作が可能となる「ウェブシェル」を設置されるケースを確認しているという。
また台湾のセキュリティベンダーから、3月の時点で国内において少なくとも66台の機器が同脆弱性による侵害を受けているとの情報も公開されている。
(Security NEXT - 2024/04/25 )
ツイート
PR
関連記事
患者情報含むUSBメモリを一時紛失 - 関西医科大病院
予約管理システムが侵害、個人情報が流出 - アソビュー
県立高でサポート詐欺被害、端末内部に個人情報 - 島根県
「WooCommerce」旧版にRCE脆弱性 - 実証コードも
「Node.js」に12件の脆弱性 - 修正版を公開
先週注目された記事(2026年6月14日〜2026年6月20日)
学生向けのイベント当選通知でメール誤送信 - 兵庫県立大
職員アカウントが侵害、スパムの踏み台に - 日中経済協会
保護者の同意なく子どもの個人情報をPTAへ提供 - 小田原市
「FortiOS」の「SSL VPN」脆弱性に関するアドバイザリを更新

