Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「MongoDB」向けGUIにコードインジェクションの脆弱性

NoSQLデータベースの「MongoDB」向けに提供されているグラフィカルユーザーインタフェース(GUI)の「MongoDB Compass」に脆弱性が明らかとなった。アップデートが提供されている。

入力値の検証に不備があり、サンドボックスによる保護が不十分のため、コードインジェクションが可能となる脆弱性「CVE-2024-6376」が明らかとなったもの。

CVE番号を採番した「MongoDB」では、ローカル環境からのみ脆弱性を悪用でき、攻撃も複雑であるとして共通脆弱性評価システム「CVSSv3.1」のベーススコアを「7.0」、重要度を上から2番目にあたる「高(High)」と評価している。

一方、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、ネットワーク経由の攻撃が可能であり、攻撃も複雑ではないとして、CVSS基本を「9.8」、重要度をもっとも高い「クリティカル(Critical)」とレーティングした。

CVE番号が採番されたのは、現地時間6月27日だが、開発チームは、現地時間3月1日にリリースした「同1.42.2」にて同脆弱性を修正済みとしている。最新版は7月1日にリリースされた「1.43.4」となっている。

(Security NEXT - 2024/07/08 ) このエントリーをはてなブックマークに追加

PR

関連記事

4Q脆弱性届出が約1.6倍に - ソフトとサイトともに増加
サイトで障害、ランサム攻撃の可能性 - 学校図書館図書整備協会
米当局、「Zimbra」「Versa Concerto」など脆弱性5件の悪用に注意喚起
「MOVEit WAF」にコマンドインジェクションの脆弱性- 修正版が公開
米当局、「Zimbra」の脆弱性に注意喚起 - 軍関係狙うゼロデイ攻撃も
「VMware vCenter Server」既知脆弱性の悪用を確認 - 米当局も注意喚起
先週注目された記事(2026年1月18日〜2026年1月24日)
サイバー攻撃で顧客情報が流出 - ザッパラスグループ会社
「Apache bRPC」に深刻なRCE脆弱性 - アップデートやパッチ適用を
キヤノン製スモールオフィス向け複合機に複数の深刻な脆弱性