Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Ivanti CSA」にあらたなゼロデイ脆弱性 - 前回パッチで偶然修正済み

Ivantiは現地時間9月19日にセキュリティアドバイザリを公開し、「Ivanti Cloud Services Appliance(CSA)」に関するあらたな脆弱性を明らかにした。

「同4.6」にパストラバーサルの脆弱性「CVE-2024-8963」が明らかとなったもの。リモートより認証なしに制限された機能へアクセスすることが可能となる。

共通脆弱性評価システム「CVSSv3.0」のベーススコアは「9.4」、重要度は「クリティカル(Critical)」とレーティングされている。すでに悪用が確認されている。

「CVE-2024-8190」の悪用が判明し、調査している過程で「CVE-2024-8963」を偶然発見したという。「CVE-2024-8963」を用いることで「CVE-2024-8190」に対する攻撃が可能となり、任意のコマンドが実行できるとしている。

同社では現地時間9月10日に「CVE-2024-8190」を修正する「同4.6 パッチ519」をリリースしたが、同パッチで機能の一部を削除したことにより、「CVE-2024-8963」についても偶然修正していたと説明。脆弱性の解消には同パッチを適用するよう呼びかけている。

(Security NEXT - 2024/09/20 ) このエントリーをはてなブックマークに追加

PR

関連記事

セイコーエプソン製プリンタドライバに脆弱性 - 日本語以外の環境に影響
DDoS攻撃が件数減、一方100Gbps超の攻撃も - IIJレポート
Google、ブラウザ最新版「Chrome 136」を公開 - 8件のセキュリティ修正
米当局、悪用が確認された脆弱性4件について注意喚起
海外子会社がランサム被害、影響など詳細を調査 - 淀川製鋼所
システム障害、調査でランサムウェアが原因と判明 - 近鉄エクスプレス
パッチや緩和策の適用、メモリ保護を統合した脆弱性対策製品
従業員がサポート詐欺被害、個人情報流出か - 住友林業クレスト
個人情報含む契約書類を誤送信、アドレス帳で選択ミス - 新潟県
生徒情報含むデータを第三者メアドへ誤送信 - 鹿児島高