「Spring Cloud Data Flow」に深刻な脆弱性 - アップデートが公開
ストリーミングやバッチデータの統合処理が行える「Spring Cloud Data Flow」に深刻な脆弱性が明らかとなった。
現地時間7月25日にアドバイザリを公開し、アプリケーションのデプロイや管理を行うコンポーネント「Spring Cloud Skipper」の脆弱性「CVE-2024-37084」について明らかにしたもの。
アップロードパスの処理におけるパストラバーサルの脆弱性で、「Spring Cloud Skipper」の「API」にアクセスできる場合、細工したリクエストにより任意の場所にファイルを書き込むことが可能となる。
開発チームは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とレーティングした。ただし、通常「API」は外部ユーザーに公開されていないため、悪用の可能性は限定的としている。
開発チームは、脆弱性を修正した「Spring Cloud Skipper 2.11.4」をリリース。アップデートを呼びかけている。
(Security NEXT - 2024/07/26 )
ツイート
PR
関連記事
教育補助員が持ち出した課題プリントを紛失 - 都立高
委託先事業者がメールを誤送信、メアド流出 - 栃木県
「IBM Backup, Recovery and Media Services for i」に権限昇格の脆弱性
米当局、Linuxカーネルの脆弱性悪用に注意喚起
Googleグループ57件が公開設定、個人情報が外部閲覧状態に - ダイソー
「Chrome」にアップデート - 3件のセキュリティ修正
「NetScaler ADC」「同Gateway」に深刻な脆弱性 - 早急に対応を
Trend Micro「Apex Central」に深刻な脆弱性 - 修正パッチをリリース
Apple製品の脆弱性に攻撃 - 2〜3月に修正済みも情報公開は6月
案内メール誤送信で顧客のメアドが流出 - アルバイトタイムス