「Magento」「VMware vCenter」など脆弱性3件の悪用を確認 - 米当局が注意喚起
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、脆弱性3件について悪用が確認されているとし、注意喚起を行った。
現地時間7月17日に3件の脆弱性を「悪用が確認された脆弱性カタログ(KEV)」へあらたに登録し、行政機関へ対応を促すとともに、広く利用者へ注意喚起を行ったもの。
具体的には、eコマースプラットフォームの「Adobe Commerce」やオープンソースである「Magento」に判明したリモートよりコードの実行が可能となるXML外部実体参照(XXE)の脆弱性「CVE-2024-34102」を追加した。
Adobeでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とし、6月に脆弱性を修正するアップデートをリリースしている。
またファイル転送やファイル共有などの機能を提供するサーバソフトウェア「SolarWinds Serv-U」に判明したパストラバーサルの脆弱性「CVE-2024-28995」を同リストへ登録した。脆弱性を悪用するとホスト上のファイルを読み取られ、重要な情報が漏洩するおそれがある。
さらに2022年に判明した「VMware vCenter Server」の脆弱性「CVE-2022-22948」についてもカタログへ加えた。デフォルトのファイル権限に問題があり、リモートの攻撃者によって機密情報を取得されるおそれがある。
(Security NEXT - 2024/07/19 )
ツイート
PR
関連記事
複数サーバでランサム被害、痕跡未確認も情報流出の可能性 - はるやまHD
テモナのEC支援SaaSに侵害の痕跡 - 攻撃経路や影響など調査
MS、「Windows Server」向けに定例外パッチ - 米当局が悪用確認
3Qの脆弱性届出は160件 - ソフトウェア製品が倍増
Dellストレージ管理製品に認証回避の脆弱性 - アップデートで修正
「Adobe Commerce/Magento」や「WSUS」の脆弱性悪用に注意喚起 - 米当局
先週注目された記事(2025年10月19日〜2025年10月25日)
地域電子商品券「はばタンPay+」サイトで不具合、個人情報流出 - 兵庫県
買収予定関係者に個人情報含む用地実測図を誤送信 - 新潟県
業務用PCを紛失、賃借人の個人情報含む可能性 - コロンビア・ワークス
