Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「ServiceNow」に複数の脆弱性 - 8月と10月に修正実施

ServiceNowが提供する「Now Platform」において複数の脆弱性が明らかとなった。2度にわたるアップデートで修正したという。

現地時間10月29日にセキュリティアドバイザリを公開し、重要度がもっとも高い「クリティカル(Critical)」とされる脆弱性「CVE-2024-8923」や、次に高い「高(High)」とされる「CVE-2024-8924」について明らかにしたもの。

「CVE-2024-8923」は、入力検証の不備により、サンドボックスからエスケープできる脆弱性。認証を必要とすることなくリモートから任意のコードを実行することが可能となる。

あわせて認証なしに悪用が可能となるブラインドSQLインジェクションの脆弱性「CVE-2024-8924」が判明している。

共通脆弱性評価システム「CVSSv3.1」のベーススコアは「CVE-2024-8923」が「9.8」、「CVE-2024-8924」が「7.5」と評価されている。「CVSSv4.0」ではそれぞれ「9.3」「8.7」とした。

「CVE-2024-8923」については、8月にリリースした「Xanadu GA Release」をはじめ、「Washington DC」や「Vancouver」向けのパッチやホットフィクスで修正。「CVE-2024-8924」についても、10月に公開したパッチやホットフィクスで解消したとしている。

(Security NEXT - 2024/10/30 ) このエントリーをはてなブックマークに追加

PR

関連記事

海外子会社にサイバー攻撃、詳細を調査 - FCLコンポーネント
市内4校で端末紛失、一部で保存データが不明 - 葛飾区
入学手続き案内メールを誤送信、合格者のメアド流出 - 山口大
研究者向けサイトに不正アクセス、非公開ページに書込 - 日本リウマチ学会
JSライブラリ「React」に深刻なRCE脆弱性 - 早急に対応を
ウェブアプリフレームワーク「Django」に複数脆弱性 - アップデートが公開
「Next.js」にセキュリティアップデート - 「React」脆弱性が影響
アスクル、ウェブ経由の注文を再開
米セキュリティ機関、「ScadaBR」既知脆弱性の悪用に警告
「セキュキャンコネクト」開催 - 分野を超えた専門性を備えた人材を育成