Go言語の暗号ライブラリに認証バイパスの脆弱性
Go言語の暗号ライブラリにおいて、認証をバイパスされるおそれがある深刻な脆弱性が明らかとなった。アップデートで修正されている。
公開鍵認証のコールバック関数を誤って使用することに起因する認証バイパスの脆弱性「CVE-2024-45337」が判明したもの。
SSHプロトコルを用いる脆弱なアプリケーションにおいて複数の鍵を用いた場合、あとから提供された鍵を認証済みと判断し、誤ってアクセスを許すおそれがある。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.1」、重要度を「クリティカル(Critical)」とレーティングしている。
開発チームでは、コールバック関数「golang.org/x/crypto」の「バージョン0.31.0」で仕様を変更して脆弱性を修正した。アップデートを呼びかけている。
(Security NEXT - 2024/12/18 )
ツイート
PR
関連記事
メルアカに不正アクセス、総当り攻撃受け - エスペック
災害ボランティア登録者宛のメールで誤送信 - 氷見市社会福祉協議会
「GitHub Enterprise Server」にクリティカル脆弱性 - 修正版が公開
公開報告書に個人情報、マスキング処理に不備 - 名古屋市
インスタアカが乗っ取り被害、復旧後も不正アクセス - 南知多町観光協会
リモート管理ツール「ConnectWise Automate」にセキュリティ更新
VPNクライアント「OpenVPN Connect」macOS版に脆弱性 - 修正版公開
「WebSphere」のウェブサーバプラグインに深刻な脆弱性
「LiteSpeed cPanel Plugin」に脆弱性 - すでに悪用も、侵害有無の確認を
システム障害が発生、サイバー攻撃の可能性 - 精電舎電子工業
