Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Cleo製ファイル転送製品に複数脆弱性 - すでに悪用も

Cleo Communicationsが提供するファイル転送製品に複数の深刻な脆弱性が判明し、攻撃の対象となっている。米当局なども注意を呼びかけている。

同社が提供する「Cleo Harmony」「Cleo VLTrader」「Cleo LexiCom」において、脆弱性「CVE-2024-50623」が明らかとなったもの。同脆弱性は、認証を必要とすることなく、ファイルをアップロードしたり、ダウンロードが可能となり、リモートよりコードを実行されるおそれがある。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「8.8」、重要度を「高(High)」とレーティングしている。

Cleoでは同脆弱性についてアドバイザリを公開し、3製品に向けてそれぞれアップデートとなる「同5.8.0.21」をリリースした。

脅威調査を行うHuntressによれば、同脆弱性に対する攻撃が12月3日より確認されているという。くわえて修正版として公開された「同5.8.0.21」では、実際に発生している攻撃に対して修正が不十分であると指摘。ファイアウォールで外部からのアクセスを遮断するなど影響を緩和するよう呼びかけている。

(Security NEXT - 2024/12/16 ) このエントリーをはてなブックマークに追加

PR

関連記事

構成管理ツール「Chef Automate」に深刻な脆弱性 - 9月初旬に修正
「Rancher Manager」に脆弱性 - フィッシング悪用や情報漏洩のおそれ
メールセキュ製品「Libraesva ESG」に脆弱性 - すでに悪用も、国家関与か
仮想化基盤「vCenter Server」「NSX」に脆弱性 - アップデートが公開
小学校で指導要録の一部紛失、保存区分取り違え誤廃棄か - 西宮市
ネットバンク不正送金被害が大幅減 - 平均被害額は高水準
サイバー攻撃でシステム障害、調査や復旧急ぐ - アサヒグループHD
近江八幡市のXアカウントが乗っ取り被害 - DMなどに警戒を
子会社サイトが改ざん被害、外部サイトに誘導 - 福岡ひびき信金
笹だんごの通販サイトに不正アクセス - 個人情報流出の可能性