「Spring Cloud Data Flow」に深刻な脆弱性 - アップデートが公開
ストリーミングやバッチデータの統合処理が行える「Spring Cloud Data Flow」に深刻な脆弱性が明らかとなった。
現地時間7月25日にアドバイザリを公開し、アプリケーションのデプロイや管理を行うコンポーネント「Spring Cloud Skipper」の脆弱性「CVE-2024-37084」について明らかにしたもの。
アップロードパスの処理におけるパストラバーサルの脆弱性で、「Spring Cloud Skipper」の「API」にアクセスできる場合、細工したリクエストにより任意の場所にファイルを書き込むことが可能となる。
開発チームは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とレーティングした。ただし、通常「API」は外部ユーザーに公開されていないため、悪用の可能性は限定的としている。
開発チームは、脆弱性を修正した「Spring Cloud Skipper 2.11.4」をリリース。アップデートを呼びかけている。
(Security NEXT - 2024/07/26 )
ツイート
PR
関連記事
「Apache Tomcat」のアップデートで脆弱性12件を解消
MSP向け管理ツール「OpManager MSP」に深刻な脆弱性 - 8月に修正済み
「NVIDIA Infrastructure Controller」に複数の脆弱性 - 「クリティカル」も
「Chrome 154」公開、108件のセキュリティ修正 - 「クリティカル」が11件
「GitLab」がセキュリティアップデートを公開 - 深刻な脆弱性にも対処
「VeloCloud Orchestrator」に深刻な脆弱性 - すでに悪用も
米当局、複数ネットワーク関連製品の脆弱性悪用に注意喚起
Check Point製品の管理サーバに深刻な脆弱性 - すでに悪用も
「WordPress」に深刻な脆弱性 - わずか5日で再更新
「BIG-IP APM」に脆弱性、悪用を確認 - 侵害調査を
