米CISA、ファイル共有ツールなどの脆弱性3件を悪用リストに追加
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は12月3日、あらたに3件の脆弱性を「悪用が確認された脆弱性カタログ(KEV)」へ追加した。
ファイル共有ツール「ProjectSend」において認証なしにアプリケーションの設定を変更できる脆弱性「CVE-2024-11680」や、Zyxel製ファイアウォールに判明したパストラバーサルの脆弱性「CVE-2024-11667」を追加した。
また2023年に明らかとなったノースグリッドの「Proself」におけるXML外部実体参照(XXE)の脆弱性「CVE-2023-45727」を追加。同脆弱性に関してはゼロデイ攻撃も確認されている。
同庁では、同国行政機関に対し、指定期間内にこれら脆弱性へ対処するよう求めるとともに、脆弱性そのものは広く悪用されるおそれがあるとして、利用者に注意を呼びかけた。
また同庁は、「Lunar Peek作戦」に関連する脆弱性「CVE-2024-0012」「CVE-2024-9474」に関する情報についても確認し、対策を講じるようあわせて注意を呼びかけている。
(Security NEXT - 2024/12/04 )
ツイート
PR
関連記事
予約管理システムから顧客にフィッシングメッセージ - 福岡のホテル
個人情報含む検体、検査機関への送付時に紛失 - 高知県
農協協会のインスタアカウントが乗っ取り被害
集積所へ時間外投棄されたゴミから患者情報 - 厚木市立病院
米当局、悪用カタログに既知脆弱性5件を登録 - AppleやRockwellなど
「iPhone」狙う強力な攻撃キット「Coruna」 - 多数脆弱性を悪用、CVE未採番も
JetBrainsの複数製品に脆弱性 - 「Hub」ではクリティカルも
「VMware Aria Operations」の脆弱性など悪用に注意喚起 - 米当局
「EC-CUBE」に多要素認証を回避される脆弱性 - 修正パッチを公開
自然言語処理ライブラリ「NLTK」に深刻なRCE脆弱性
