Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

1週間で脆弱性7件を悪用リストに追加 - 米当局

米政府は、あらたに悪用が確認された脆弱性について注意喚起を行った。いわゆる「パッチチューズデー」にあたる現地時間9月10日以降、あらたに7件が登録されている。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では、「悪用が確認された脆弱性カタログ(KEV)」へ現地時間9月10日に脆弱性4件、さらに同月13日に1件、同月16日に2件の脆弱性を追加した。

9月10日には、9月のMS月例パッチで当初よりゼロデイ攻撃が確認されていることが明らかにされている「CVE-2024-38014」「CVE-2024-38217」「CVE-2024-38226」「CVE-2024-43491」が公開と同時に「KEV」へ登録。

さらに同じく月例パッチで修正された「Microsoft Windows MSHTMLプラットフォーム」において「なりすまし」が可能となる脆弱性「CVE-2024-43461」は、公開当初に悪用は確認されていないとしていたが、その後ゼロデイ攻撃に悪用されていたことをマイクロソフトが明らかにし、9月13日に追加となった。

同じく9月13日には、Progress Softwareのネットワーク監視ツール「WhatsUp Gold」に判明したSQLインジェクションの脆弱性「CVE-2024-6670」が登録となっている。認証を必要とすることなく暗号化されたパスワードを取得することが可能。現地時間8月29日にセキュリティアドバイザリがリリースされていた。

またパッチチューズデーにアドバイザリが公開された「Ivanti Cloud Services Appliance」に判明したOSコマンドインジェクションの脆弱性
CVE-2024-8190」についても、公開当初、悪用は未確認とされていたが、Ivantiでは9月13日にアドバイザリを更新。一部顧客で悪用されたことを明らかにしている。

(Security NEXT - 2024/09/17 ) このエントリーをはてなブックマークに追加

PR

関連記事

阿波銀で顧客情報の不正持出が判明、金銭着服も - 職員を処分
システムでランサム被害、受注や出荷に遅滞 - 興和江守
IoTゲートウェイ「OpenBlocks」に脆弱性 - 修正版が公開
組込用SSHライブラリ「wolfSSH」に認証回避など深刻な脆弱性
「GitLab」にセキュリティアップデート - 脆弱性7件を解消
米政府、「HPE OneView」「PowerPoint」の脆弱性悪用に注意喚起
データ圧縮ライブラリ「zlib」に含まれる「untgz」に深刻な脆弱性
クレカ決済データ2.5万件超をメールで店舗に誤送信 - 東急モールズD
個人情報含むPCを電車内に置き忘れ、データは暗号化 - 埼玉県
無関係企業に個人情報を誤送信、システム改修時に不具合 - ふるさと島根定住財団