Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Tenable Identity Exposure」に脆弱性 - 2月の更新で修正済み

Tenableは、2月に公開した「Tenable Identity Exposure」のアドバイザリを更新し、あわせて3件の脆弱性に対処していたことを明らかにした。

同社は、現地時間2月20日に「同3.59.4」をリリース。同アドバイザリでサードパーティ製コンポーネントに起因する脆弱性2件へ対処したことを明らかにしているが、7月9日にアドバイザリを更新し、同社製品に起因する別の脆弱性も修正していたことを明らかにした。

具体的には、管理者権限を持つ場合に、ほかの管理者をだましてペイロードを実行させるフォーミュラインジェクションの脆弱性「CVE-2024-3232」が含まれていたという。共通脆弱性評価システム「CVSSv3.1」のベーススコアは「7.6」と評価している。

2月当初の段階では、同製品で利用するコンポーネント「ASP.NET Core」の脆弱性「CVE-2024-0057」「CVE-2024-20672」に対処していたことを明らかにしていた。

いずれもマイクロソフトが1月の月例セキュリティ更新で対応した脆弱性。MSではCVSS基本値をそれぞれ「9.1」「7.5」としているが、Tenableは「CVE-2024-0057」を「9.8」と評価。

セキュリティアドバイザリの重要度を「クリティカル(Critical)」とレーティングし、パッチの適用を強く推奨していた。

(Security NEXT - 2024/07/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

「ブラックフライデー」狙いのドメイン取得増加 - 偽通販サイトに警戒を
クラファン支援者向けの案内メールで誤送信 - レノファ山口
動画イベントのキャンペーン応募者情報を誤公開 - 皮膚科クリニック
高校情報共有ツールで個人情報が閲覧可能に、成績なども - 東京都
「Grafana」にクリティカル脆弱性 - なりすましや権限昇格のおそれ
ファイル転送サーバ「SolarWinds Serv-U」に脆弱性 - 「クリティカル」も複数
米当局、「Chromium」ゼロデイ脆弱性に注意喚起 - 派生ブラウザも警戒を
エプソン製プロジェクターに脆弱性 - 310機種に影響
「NVIDIA DGX Spark」に複数脆弱性 - 重要度「クリティカル」も
行政文書を紛失、書架移動の繰り返しで紛失か - 愛知労働局