Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ウェブメール「RoundCube」やCiscoセキュリティ製品を狙う攻撃に警戒を

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は現地時間10月24日、あらたに2件の脆弱性「CVE-2024-20481」「CVE-2024-37383」を「悪用が確認された脆弱性カタログ」へ追加した。

「CVE-2024-20481」は、「Cisco Adaptive Security Appliance(ASA)ソフトウェア」や「Cisco Firepower Threat Defense(FTD)ソフトウェア」に判明した脆弱性。ブルートフォース攻撃により認証なしにサービス拒否を引き起こすことが可能となる。

Cisco Systemsが現地時間10月23日に公開したアドバイザリで明らかにしたもので、共通脆弱性評価システム「CVSSv3.1」のベーススコアは「5.8」、重要度は「中(Medium)」としている。「Cisco ASA」「Cisco FTD」に関しては同時に多数の脆弱性が修正されており、あわせて注意が必要。

一方「CVE-2024-37383」は、ウェブメールクライアント「RoundCube」に明らかとなった「クロスサイトスクリプティング(XSS)」の脆弱性。CISAでは共通脆弱性評価システム「CVSSv3.1」のベーススコアを「6.1」、重要度を「中(Medium)」と評価している。5月19日にリリースされた「同1.6.7」「同1.5.7」にて他脆弱性とともに修正されている。

CISAでは、米国内の行政機関に対応を促すとともに、脆弱性は広く悪用されるおそれがあるとして利用者に注意を呼びかけた。

両製品ともにこれまでも脆弱性が攻撃にさらされている。2021年以降、「悪用が確認された脆弱性カタログ(KEV)」へ登録された両製品関連の脆弱性は以下のとおり。

CVE-2020-3452:Cisco ASA、FTD(2021/11/03)
CVE-2020-3580:Cisco ASA、FTD(2021/11/03)
CVE-2018-0296:Cisco ASA(2021/11/03)
CVE-2016-6366:Cisco ASA(2022/05/24)
CVE-2016-6367:Cisco ASA(2022/05/24)
CVE-2020-35730:Roundcube(2023/06/22)
CVE-2020-12641:Roundcube(2023/06/22)
CVE-2021-44026:Roundcube(2023/06/22)
CVE-2023-20269:Cisco ASA、FTD(2023/09/13)
CVE-2023-5631:Roundcube(2023/10/26)
CVE-2023-43770:Roundcube(2024/02/12)
CVE-2020-3259:Cisco ASA、FTD(2024/02/15)
CVE-2024-20359:Cisco ASA、FTD(2024/04/24)
CVE-2024-20353:Cisco ASA、FTD(2024/04/24)
CVE-2020-13965:Roundcube(2024/06/26)
CVE-2024-37383:Roundcube(2024/10/24)
CVE-2024-20481:Cisco ASA、FTD(2024/10/24)

(Security NEXT - 2024/10/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

DB管理ツール「pgAdmin4」に複数脆弱性 - 重要度「クリティカル」も
「Apache Causeway」に深刻な脆弱性 - アップデートで修正
病院職員が患者情報含む受付画面をSNS投稿 - 岩見沢市
土地家屋調査士試験の申請書を誤廃棄 - 保存期間の表示漏れで
学会掲載論文の図表に患者の個人情報 - 神奈川県立病院機構
eラーニングシステムで利用者情報が閲覧可能に - 学研Meds
サイトが改ざん被害、海外オンラインカジノへ誘導 - 拓大
介護サービス事業所変更届を第三者にメール誤送信 - 笠間市
ファイル転送サーバ「SolarWinds Serv-U」に脆弱性 - 「クリティカル」も複数
SonicWall製ファイアウォールにDoS脆弱性 - SSL VPN有効時に影響