Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

地理空間データを活用する「GeoServer」の脆弱性攻撃に注意

地理空間データを共有するためのオープンソースソフトウェア「GeoServer」に深刻な脆弱性が明らかとなった問題で悪用が確認された。米政府では注意を呼びかけている。

現地時間7月15日に米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)が、「悪用が確認された脆弱性カタログ(KEV)」へ脆弱性「CVE-2024-36401」を登録したもの。すでに実証コードも公開されている。

「CVE-2024-36401」は、「GeoToolsライブラリ」のAPIにおいて、リモートより認証なしにコードの実行が可能となる脆弱性。重要度はもっとも高い「クリティカル(Critical)」とレーティングされている。「GeoServer 2.25.2」「同2.24.4」「同2.23.6」にて修正された。

米行政機関では、同リストに追加された脆弱性へ一定期間内に対応することが求められる。また脆弱性そのものは広く悪用されるおそれがあり、対象製品の利用者は注意が必要となる。

「GeoServer」に関しては、画像処理を行う追加コンポーネント「JAI-EXT(Java Advanced Imaging Extension)」の脆弱性「CVE-2022-24816」についても悪用が確認されている。現地時間6月26日に「KEV」へ登録された。

(Security NEXT - 2024/07/16 ) このエントリーをはてなブックマークに追加

PR

関連記事

Oracleのエッジクラウド向けツールキットに深刻な脆弱性
「ScreenConnect」に暗号鍵不正取得のおそれがある脆弱性
「MS Edge」も2度にわたり更新 - ゼロデイ脆弱性を解消
「Wing FTP Server」の脆弱性悪用を確認 - 米当局が注意喚起
GNU Inetutils「telnetd」にRCE脆弱性 - アップデートを準備
HPE Aruba製スイッチ向けOSに認証回避など複数の脆弱性
米当局、Chromeゼロデイ脆弱性に注意喚起 - Chromium派生ブラウザも注意
連日「Chrome」が緊急アップデート - 前回未修正のゼロデイ脆弱性に対処
「AdGuard Home」に深刻な脆弱性 - 修正版が公開
前回更新から2日で「Chrome」がアップデート - ゼロデイ脆弱性を緊急修正