Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

地理空間データを活用する「GeoServer」の脆弱性攻撃に注意

地理空間データを共有するためのオープンソースソフトウェア「GeoServer」に深刻な脆弱性が明らかとなった問題で悪用が確認された。米政府では注意を呼びかけている。

現地時間7月15日に米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)が、「悪用が確認された脆弱性カタログ(KEV)」へ脆弱性「CVE-2024-36401」を登録したもの。すでに実証コードも公開されている。

「CVE-2024-36401」は、「GeoToolsライブラリ」のAPIにおいて、リモートより認証なしにコードの実行が可能となる脆弱性。重要度はもっとも高い「クリティカル(Critical)」とレーティングされている。「GeoServer 2.25.2」「同2.24.4」「同2.23.6」にて修正された。

米行政機関では、同リストに追加された脆弱性へ一定期間内に対応することが求められる。また脆弱性そのものは広く悪用されるおそれがあり、対象製品の利用者は注意が必要となる。

「GeoServer」に関しては、画像処理を行う追加コンポーネント「JAI-EXT(Java Advanced Imaging Extension)」の脆弱性「CVE-2022-24816」についても悪用が確認されている。現地時間6月26日に「KEV」へ登録された。

(Security NEXT - 2024/07/16 ) このエントリーをはてなブックマークに追加

PR

関連記事

インフラアクセス制御基盤「Teleport」に認証回避の脆弱性
XML処理ライブラリ「libxml2」に複数の脆弱性
地域特化型の旅行予約システムで顧客情報を誤表示
メール誤送信で外部関係者のメアド流出 - 山陽小野田市
学校でグループウェアを操作ミス、アンケートや成績など流出 - さいたま市
個人情報含む行政文書を紛失、誤廃棄の可能性 - 公取委
顧客情報含むファイルを提携金融機関にメールで誤送信 - みずほ銀
「MS Edge」にセキュリティアップデート - 脆弱性2件を解消
「RICOH Streamline NX PC Client」に深刻な脆弱性 - アップデートで修正
先週注目された記事(2025年6月8日〜2025年6月14日)