Palo Altoの「Expedition」に複数脆弱性 - 2024年末にEOL
ファイアウォール環境の移行機能などを提供するPalo Alto Networksのマイグレーションツール「Expedition」に複数の脆弱性が明らかになった。修正版の入手は可能だが、ツールそのものは2024年末にサポートを終了しており注意が必要となる。
同社は現地時間1月8日にアドバイザリを公開し、あわせて5件の脆弱性について明らかにしたもの。攻撃者は同ツールにおいてデータベースにおける任意のデータを読み取ったり、任意のファイルの生成、読み取り、削除が可能になるとし、重要度を「高(High)」とレーティングしている。
具体的には、データベース内のユーザー名やパスワードのハッシュ、デバイス構成、APIキーが読み取られる可能性があるSQLインジェクションの脆弱性「CVE-2025-0103」や、クロスサイトスクリプティング(XSS)の脆弱性「CVE-2025-0104」が判明した。
共通脆弱性評価システム「CVSSv4.0」におけるベーススコアを見ると、今回判明した脆弱性において「CVE-2025-0103」がもっとも高く「9.2」と評価されており、「CVE-2025-0104」が「7.0」で続く。
脆弱性の影響はバージョンによって異なるが、2024年12月5日にリリースした「同1.2.101」ではいずれの脆弱性も解消されている。アドバイザリを公開した時点で脆弱性の悪用は確認されていない。
(Security NEXT - 2025/01/10 )
ツイート
関連リンク
PR
関連記事
県営住宅家賃滞納者情報含む一部督促状を誤送付 - 神奈川県
廃棄カルテが一般ゴミに紛れる、搬送中に飛散 - 薩摩川内市
職業性曝露事故の関係者情報含むUSBメモリが所在不明 - 秋田大病院
メルアカ乗っ取り被害、スパム送信の踏み台に - MaOI機構
RSSフィードが改ざん、外部サイトのリンク混入 - リョーサン菱洋HD
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
「Erlang/OTP」「RoundCube」の既知脆弱性が標的に - 米当局が注意喚起
情報セキュリティ教室の参加者一覧が閲覧可能に - NII
採用職員の健診関連情報含む名簿を誤送信 - 奈良県
クレカ不正利用、前四半期比2割増 - 200億円迫る勢い