「ServiceNow」に複数の脆弱性 - 8月と10月に修正実施
ServiceNowが提供する「Now Platform」において複数の脆弱性が明らかとなった。2度にわたるアップデートで修正したという。
現地時間10月29日にセキュリティアドバイザリを公開し、重要度がもっとも高い「クリティカル(Critical)」とされる脆弱性「CVE-2024-8923」や、次に高い「高(High)」とされる「CVE-2024-8924」について明らかにしたもの。
「CVE-2024-8923」は、入力検証の不備により、サンドボックスからエスケープできる脆弱性。認証を必要とすることなくリモートから任意のコードを実行することが可能となる。
あわせて認証なしに悪用が可能となるブラインドSQLインジェクションの脆弱性「CVE-2024-8924」が判明している。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「CVE-2024-8923」が「9.8」、「CVE-2024-8924」が「7.5」と評価されている。「CVSSv4.0」ではそれぞれ「9.3」「8.7」とした。
「CVE-2024-8923」については、8月にリリースした「Xanadu GA Release」をはじめ、「Washington DC」や「Vancouver」向けのパッチやホットフィクスで修正。「CVE-2024-8924」についても、10月に公開したパッチやホットフィクスで解消したとしている。
(Security NEXT - 2024/10/30 )
ツイート
関連リンク
PR
関連記事
Oracleが補完パッチ、5製品35件の脆弱性を修正 - クリティカル11件
ランサムウェア被害が発生、受発注や出荷に影響 - 松沢書店
偽警告被害、ファイル共有サービス利用時に誘導 - 北九州市立大
「PAN-OS」の認証回避脆弱性、詳細公開で悪用懸念高まる
米当局、「Langflow」や「Apex One」の脆弱性悪用に注意喚起
ファイルサーバでランサム被害を確認 - 宝飾用ダイヤモンド関連会社
「LiteSpeed cPanel Plugin」に脆弱性 - すでに悪用も、侵害有無の確認を
住宅相談者の個人情報含む書類が所在不明に - 港区
「Samba」にRCEなど6件の脆弱性 - 修正パッチを公開
「GitLab」にアップデート - 脆弱性7件を修正
