Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Adobe ColdFusion」や「Windows」の脆弱性悪用に注意喚起 - 米当局

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、「Adobe ColdFusion」や「Windows」における既知の脆弱性が悪用されているとして注意喚起を行った。

前日のCleoの複数製品に判明した「CVE-2024-50623」の登録に続いて、あらたに脆弱性2件「CVE-2024-20767」「CVE-2024-35250」を「悪用が確認された脆弱性カタログ(KEV)」へ追加したもの。米国内の行政機関へ対応を促すとともに、注意を呼びかけた。

「CVE-2024-20767」は、「Adobe ColdFusion」に明らかとなったアクセス制御不備の脆弱性。インターネット上に公開されている管理画面を通じてファイルの読み込みが可能となる。

Adobeでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「8.2」、重要度を「クリティカル(Critical)」として3月の月例セキュリティパッチで修正。利用者に対応を呼びかけていた。

一方「Windows」のカーネルモードドライバにおいて信頼されないポインタを参照するために権限昇格が可能となる「CVE-2024-35250」についても悪用されている。

マイクロソフトではCVSS基本値を「7.8」、重要度を上から2番目にあたる「重要(Important)」とし、6月の月例セキュリティ更新で対応していた。

(Security NEXT - 2024/12/17 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Firefox 142」を公開 - 9件の脆弱性を解消
中学PTA議決資料が閲覧可能に、クラウドで設定ミス - 奈良市
緑地管理者がボランティア宛てメールを「CC」送信 - 名古屋市
旧保育所に不法侵入、建物内部に個人情報 - 北見市
マイナンバー文書を誤廃棄、保存期限の設定ミスで - 上三川町
「VMware Tanzu for Valkey」の脆弱性を修正 - 「クリティカル」も
「PostgreSQL」にセキュリティアップデート - 「13系」は11月にEOL
米当局、「Trend Micro Apex One」に対する脆弱性攻撃に注意喚起
「Flowise」に深刻な脆弱性、パッチは未提供 - PoCが公開
チラシ案内先からイベント申込者情報が閲覧可能に - 佐賀のDC