Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ITインフラ監視ツール「Pandora FMS」に複数の脆弱性

Artica PFMSが提供するITインフラの監視ソフトウェア「Pandora FMS」において、複数の脆弱性が明らかとなった。アップデートが提供されている。

同製品のウェブコンソールにおいて2件の脆弱性「CVE-2024-9987」「CVE-2024-35308」が明らかとなったもの。

「CVE-2024-9987」は、認証後に「CSV」を扱う拡張機能のパラメータで「SQLインジェクション」が可能となる脆弱性。データベースを不正に操作されるおそれがある。

さらにパストラバーサルの脆弱性「CVE-2024-35308」が判明した。悪用には認証が必要となるが、ウェブ管理画面のプラグインセクションにおいて任意のファイルを読み取ることが可能だという。

Artica PFMSでは、共通脆弱性評価システム「CVSSv4.0」のベーススコアを「CVE-2024-9987」が「8.6」、「CVE-2024-35308」が「8.3」と評価。いずれも重要度は4段階中、上から2番目にあたる「高(High)」とレーティングしている。

長期サポートバージョン(LTS)向けにパッチ「同777.3」がリリースされており、バグなどとともにこれら脆弱性を修正している。

(Security NEXT - 2024/10/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

一部工事注文書控が所在不明、誤廃棄の可能性 - カンセキ
法人会員情報が流出、脆弱性の点検過程から発覚 - 関西エアポート
セイコーエプソン製プリンタドライバに脆弱性 - 日本語以外の環境に影響
DDoS攻撃が件数減、一方100Gbps超の攻撃も - IIJレポート
Google、ブラウザ最新版「Chrome 136」を公開 - 8件のセキュリティ修正
米当局、悪用が確認された脆弱性4件について注意喚起
海外子会社がランサム被害、影響など詳細を調査 - 淀川製鋼所
システム障害、調査でランサムウェアが原因と判明 - 近鉄エクスプレス
パッチや緩和策の適用、メモリ保護を統合した脆弱性対策製品
従業員がサポート詐欺被害、個人情報流出か - 住友林業クレスト