Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

米当局、悪用が確認されている脆弱性3件について注意を喚起

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、3件の脆弱性に対する悪用が確認されているとして注意喚起を行った。

現地時間1月7日に「既知の悪用脆弱性カタログ(KEV)」へ3件の脆弱性「CVE-2020-2883」「CVE-2024-41713」「CVE-2024-55550」を追加したもの。行政機関へ指定期間内に対策を講じるよう要請するとともに、広く悪用されるおそれがあるとして注意を呼びかけた。

「CVE-2024-41713」「CVE-2024-55550」は、Mitelのコミュニケーションツール「MiCollab」に判明したパストラバーサルの脆弱性。これら2件の脆弱性は組み合わせて悪用されるおそれがある。

「CVE-2024-55550」は、単独で悪用する場合に管理者権限が必要とされるが、「CVE-2024-41713」と組み合わせることで認証を必要とすることなくリモートよりサーバにある任意のファイルを読み取られるおそれがあるという。

一方「CVE-2020-2883」は、「Oracle Fusion Middleware」に含まれる「Oracle WebLogic Server」の脆弱性。リモートより容易に悪用することが可能で、サーバを乗っ取られるおそれがある。

Oracleでは、2020年4月に公開した定例アップデート「クリティカルパッチアップデート(CPU)」を通じて修正を実施。悪用コードの報告もあるとして注意を呼びかけていた。

(Security NEXT - 2025/01/08 ) このエントリーをはてなブックマークに追加

PR

関連記事

全校生徒の名簿データを第三者へメール誤送信 - 大洲市
ゼロデイ攻撃は8カ月以上前 - 「Active! mail」脆弱性の影響拡大に懸念
物流検品システムなどまもなく復旧、物量制限は解除へ - ランテック
コミュニケーションサポーターのメアド流出 - 茨城県国際交流協会
ランサムでシステム障害、配送遅延など影響 - センコーグループ子会社
職員が顧客情報をUSBメモリで持出、日次確認で判明 - 一関信金
「Erlang/OTP」脆弱性、一部Cisco製品で影響が判明
スポーツグッズ通販サイトで個人情報流出か - 不正プログラムや改ざんを確認
ランサム攻撃で暗号化被害、公共工事のデータも - 松永建設
「ActiveMQ NMS OpenWire Client」にRCE脆弱性 - 修正版が公開