「FreeBSD」の「OpenSSH」に脆弱性 - アップデートで修正
「FreeBSD」の開発チームは、「FreeBSD」に実装されている「OpenSSH」に関するセキュリティアドバイザリを公開した。
特定時間以内に認証されない場合に読み出されるシグナルハンドラにおいて非同期安全でないログ関数を呼び出す脆弱性「CVE-2024-7589」が判明したもの。
呼び出されるログ関数はサンドボックス化されておらず、競合状態が発生し、リモートよりroot権限でコードを実行されるおそれがあるという。
今回判明した脆弱性は、「FreeBSD」の「OpenSSH」における「blacklistd」の統合によって生じたと説明。「FreeBSD」では別名「regreSSHion」として知られる脆弱性「CVE-2024-6387」についても先に修正しているが、異なる脆弱性としている。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)による共通脆弱性評価システム「CVSSv3.1」のベーススコアは「8.1」、重要度は4段階中2番目にあたる「高(High)」とレーティングされている。
開発チームでは、協定世界時8月6日にリリースした安定版「同14.1-STABLE」「同13.3-STABLE」、翌7日にリリースした「同14.1-RELEASE-p3」「同14.0-RELEASE-p9」「同13.3-RELEASE-p5」にて修正したとしており、アップデートを呼びかけている。
(Security NEXT - 2024/08/13 )
ツイート
PR
関連記事
開発ツール「GitLab」にセキュリティ更新 - 脆弱性12件を修正
「IBM Verify Identity Access」に脆弱性 - アップデート実施を
米当局、「Ivanti EPMM」脆弱性の悪用で米行政機関へ緊急対応を要請
「SonicWall SMA1000」に権限昇格など複数脆弱性 - 修正版を公開
「SonicWall Email Security」に複数脆弱性 - アップデートを呼びかけ
PDFに変換し忘れ、意図しない個人情報を誤送信 - 仙台市小学校
「Movable Type」に深刻な脆弱性、アップデート公開 - EOL版にも影響
「OpenSSL」にセキュリティアップデート - 脆弱性7件を修正
海外子会社にサイバー攻撃、グループも含め影響調査 - 三精テクノ
岡山市、Instagram上の「なりすましアカウント」に注意喚起
