「Ivanti Avalanche」に複数脆弱性 - DoS攻撃や情報漏洩のおそれ
Ivantiのモバイルデバイス管理製品「Ivanti Avalanche」に複数の脆弱性が明らかになった。アップデートが提供されている。
各社が定例のセキュリティアップデートを公開する米時間毎月第2火曜日、いわゆる「パッチチューズデー」にあわせてセキュリティアドバイザリを公開した。
「同6.4.5」および以前のバージョンに影響があり、NULLポインタ参照や域外メモリの読み込みなど、あわせて6件の脆弱性が存在。サービス拒否や情報漏洩などが生じるおそれがある。アドバイザリの公開時点で脆弱性の悪用は確認されていない。
共通脆弱性評価システム「CVSSv3.0」のベーススコアを、いずれも「7.5」と評価しており、重要度は4段階中、上から2番目にあたる「高(High)」としている。
Ivantiは「同6.4.6」をリリースし、これら脆弱性を修正した。今回「Ivanti Avalanche」のアップデートで修正された脆弱性は以下のとおり。
なお、同社は「Ivanti Endpoint Manager(EPM)」や「Ivanti Connect Secure」「Ivanti Policy Secure」「Ivanti Security Access Client」の脆弱性についても修正しており、あわせて注意が必要。
CVE-2024-50317
CVE-2024-50318
CVE-2024-50319
CVE-2024-50320
CVE-2024-50321
CVE-2024-50331
(Security NEXT - 2024/11/18 )
ツイート
PR
関連記事
ウェブサーバにバックドア、DBの個人情報が窃取被害 - 楽待
一部「SonicOS」のSSL VPNに脆弱性 - DoS攻撃のおそれ
「Chrome」にアップデート - セキュリティ関連の修正4件
「BentoML」に深刻な脆弱性 ─ ファイルアップロード処理に起因
2Qの脆弱性届出は99件 - ウェブサイト関連が倍増
SAML認証ライブラリ「Node-SAML」に再度深刻な脆弱性
「VMware vCenter」にDoS脆弱性 - アップデートをリリース
Instagramアカ乗っ取り、フォロワーにDM - ブライダル会社
海外拠点を直接支援するセキュサービスを拡充 - KDDIとラック
「PowerDNS Recursor」にDNSキャッシュポイズニングの脆弱性