運用監視ツール「Cacti」に複数の脆弱性 - アップデートで解消
運用監視ツール「Cacti」に複数の脆弱性が明らかとなった。アップデートが提供されている。
「同1.2.27」および以前のバージョンに4件の脆弱性が明らかとなったもの。具体的には、悪意あるホスト名をログに記録する「ログポイズニング」の脆弱性「CVE-2024-43363」が判明した。
PHPファイルをログファイルとして用いていた場合、ログファイルに記録された悪意あるURLにアクセスするとコマンドが実行されるおそれがある。
さらにクロスサイトスクリプティング(XSS)の脆弱性「CVE-2024-43362」「CVE-2024-43364」「CVE-2024-43365」なども含まれる。
GitHubによる共通脆弱性評価システム「CVSSv3.1」のベーススコアは「CVE-2024-43363」が「7.2」、「CVE-2024-43362」が「7.3」。いずれも重要度は「高(High)」とした。のこる2件はともにCVSS基本値が「5.7」、重要度は「中(Moderate)」と評価されている。
開発チームでは、現地時間10月7日にこれら脆弱性に対処した「同1.2.28」をリリース。あわせてバグの修正や機能の追加、サードパーティ製ソフトウェアのアップデートなどを行っている。
(Security NEXT - 2024/10/08 )
ツイート
関連リンク
PR
関連記事
府営住宅の募集案内書に個人情報混入、公共施設で配布 - 京都府
オンラインショップが侵害、影響など詳細を調査 - 村瀬鞄行
非表示の個人情報を削除済みと誤認、外部に誤送信 - 川越商工会議所
学校家庭調査で回答を誤公開 - 仕様確認を担当者に依存
AI開発向けフレームワーク「NVIDIA NeMo」に複数脆弱性
「ManageEngine」の複数製品でアカウント乗っ取りのおそれ
UbiquitiやLantronix製品の脆弱性悪用に注意喚起 - 米当局
サイトで障害、受注などに影響なし - 大阪有機化学工業
個人情報含む警察発表を記者が個人SNSに投稿 - 苫小牧民報
KDDIのISP向けメールシステム侵害 - 提供先6社に影響
