Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「OpenSSH」のサーバにRCE脆弱性 - 古い脆弱性が再発

「OpenSSH」の開発チームは、脆弱性に対処したセキュリティアップデート「同9.8p1」をリリースした。リモートよりコードを実行されるおそれがある脆弱性へ対処している。

今回のアップデートでは、2件の脆弱性に対応した。サーバ「sshd」のシグナルハンドラにおいて競合状態が発生する「CVE-2024-6387」については、重要度を「クリティカル(Critical)」と説明している。

一定時間内に認証を行わない場合に非同期のSIGALRMハンドラが呼び出され、安全ではない関数を呼び出すおそれがあり、悪用されるとroot権限でコードを実行されるおそれがあるという。

脆弱性を報告したQualysは、2006年に報告され、修正された「CVE-2006-5051」の再発であるとし、脆弱性を「regreSSHion」と命名している。

「CVE-2006-5051」のパッチ適用後に生じた「CVE-2008-4109」を修正するも不完全であり、さらに2020年10月のコミットにおける不備により、「CVE-2024-6387」が生じたとの経緯を説明した。

(Security NEXT - 2024/07/02 ) このエントリーをはてなブックマークに追加

PR

関連記事

連日「Chrome」が緊急アップデート - 前回未修正のゼロデイ脆弱性に対処
Apple、「iOS 16/15」向けにセキュリティ更新 - 悪用脆弱性を解消
役員の業務依頼を装うフィッシング攻撃で被害 - マリモHD
個人情報含むメールを外部関係者へ誤送信 - 工業所有権情報・研修館
Adobe、複数製品向けにアップデート - 深刻な脆弱性を修正
Adobe、11製品にセキュリティ更新 - 「クリティカル」脆弱性など修正
「AdGuard Home」に深刻な脆弱性 - 修正版が公開
海外子会社にサイバー攻撃、経路や影響を調査 - 河西工業
GitLab、セキュリティアップデートを公開 - 脆弱性15件に対応
Veeam製バックアップ管理ソフトに深刻な脆弱性 - アップデートが公開