地理空間データを活用する「GeoServer」の脆弱性攻撃に注意
地理空間データを共有するためのオープンソースソフトウェア「GeoServer」に深刻な脆弱性が明らかとなった問題で悪用が確認された。米政府では注意を呼びかけている。
現地時間7月15日に米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)が、「悪用が確認された脆弱性カタログ(KEV)」へ脆弱性「CVE-2024-36401」を登録したもの。すでに実証コードも公開されている。
「CVE-2024-36401」は、「GeoToolsライブラリ」のAPIにおいて、リモートより認証なしにコードの実行が可能となる脆弱性。重要度はもっとも高い「クリティカル(Critical)」とレーティングされている。「GeoServer 2.25.2」「同2.24.4」「同2.23.6」にて修正された。
米行政機関では、同リストに追加された脆弱性へ一定期間内に対応することが求められる。また脆弱性そのものは広く悪用されるおそれがあり、対象製品の利用者は注意が必要となる。
「GeoServer」に関しては、画像処理を行う追加コンポーネント「JAI-EXT(Java Advanced Imaging Extension)」の脆弱性「CVE-2022-24816」についても悪用が確認されている。現地時間6月26日に「KEV」へ登録された。
(Security NEXT - 2024/07/16 )
ツイート
PR
関連記事
悪用リストに脆弱性4件登録 - サポートツールやPBXなど3製品
相次ぐ脆弱性の悪用、ゼロデイ攻撃も - 悪用リスト登録が週明け以降7件
「Ivanti EPMM」にゼロデイ脆弱性、悪用確認 - パッチ適用や侵害調査を
米当局、Fortinet製品のゼロデイ攻撃に対する侵害調査などを呼びかけ
複数Fortinet製品に脆弱性、すでに悪用も - 更新や侵害有無の確認を
悪用される「SmarterMail」脆弱性 - 侵害調査や最新ビルドへの更新を
「MS Office」にゼロデイ脆弱性、すでに悪用も - アップデートを公開
米当局、「Zimbra」「Versa Concerto」など脆弱性5件の悪用に注意喚起
「MOVEit WAF」にコマンドインジェクションの脆弱性- 修正版が公開
米当局、「Zimbra」の脆弱性に注意喚起 - 軍関係狙うゼロデイ攻撃も
