悪用脆弱性リストに医療データ連携ソフト関連など2件が登録 - 今月5度目の追加
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、現地時間5月20日に2件の脆弱性を「悪用が確認された脆弱性カタログ(KEV)」に登録した。5月に入り、5度目の追加となる。
具体的には、NextGen Healthcareが提供する医療システムのデータ連携ソリューション「Mirth Connect」に判明した「CVE-2023-43208」を追加。信頼できないデータをデシリアライズする脆弱性で、悪用されるとリモートよりコードを実行されるおそれがある。
さらに「Chromium」のスクリプトエンジンに判明した「CVE-2024-4947」を登録した。「Chromium」に関しては、立て続けにゼロデイ脆弱性が判明し、「CVE-2024-4671」「CVE-2024-4761」なども登録されたばかり。「Chrome」ほか、「Microsoft Edge」をはじめとする「Chromium」をベースに開発されているブラウザも影響を受けるおそれがあり、注意が必要となる。
悪用済みの脆弱性について対策や注意を促す「KEV」だが、5月に入ってから現地時間1日、13日、14日、16日にも登録があり、今回で5度目。あわせて9件の脆弱性が追加されている。
このうち「Chromium」に関する3件、マイクロソフトが修正した「CVE-2024-30040」「CVE-2024-30051」の5件については、5月に修正されており、いずれも公開時にゼロデイ攻撃が発生していることが明らかにされている。
のこる3件については2023年以前に公表済み。「GitLab」に明らかとなった「CVE-2023-7028」についても2024年1月に公表されている。5月に入り追加された脆弱性は以下のとおり。
CVE-2023-7028:GitLab GitLab CE/EE(2024/05/01)
CVE-2024-4671:Google Chromium(2024/05/13)
CVE-2024-30040:Microsoft Windows(2024/05/14)
CVE-2024-30051:Microsoft DWM Core Library(2024/05/14)
CVE-2024-4761:Google Chromium Visuals(2024/05/16)
CVE-2021-40655:D-Link DIR-605 Router(2024/05/16)
CVE-2014-100005:D-Link DIR-600 Router(2024/05/16)
CVE-2024-4947:Google Chromium V8(2024/05/20)
CVE-2023-43208:NextGen Healthcare Mirth Connect(2024/05/20)
(Security NEXT - 2024/05/21 )
ツイート
PR
関連記事
頭皮ケア製品のX公式アカウントに不正アクセス - 利用停止に
委託先でメール誤送信、補助金申請者のメアド流出 - 兵庫県
サーバで外部との不正通信を確認、影響など詳細を調査 - TKC
「JNSA賞」2025年度受賞者が発表 - 「サポート詐欺」対策などで特別賞も
「Raspberry Pi」向け無線LAN管理ツールに脆弱性 - 修正版が公開
「vLLM」に深刻なRCE脆弱性 - 動画を扱う環境に影響
「SandboxJS」にあらたなサンドボックス回避脆弱性 - 再度修正を実施
ボランティアにメール送信した申込書に個人情報 - 茨城県国際交流協会
「CODE BLUE 2026」、11月に開催 - 事前参加登録がスタート
LAN側からtelnet有効化できるマニュアル未記載機能 - NETGEAR製EOLルータ
