Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

同期ツール「rsync」に深刻な脆弱性 - 連日アップデートを公開

ファイルの転送や同期などの機能を提供する「rsync」に重要度が「クリティカル」とされるものをはじめ、複数の脆弱性が明らかになった。公開後に回帰バグが判明するなど、連日アップデートがリリースされており注意が必要。

ヒープベースのバッファオーバーフローの脆弱性「CVE-2024-12084」や、メモリバッファエラーにより「ASLR(Address Space Layout Randomization)」が無効となる脆弱性「CVE-2024-12085」など、あわせて6件の脆弱性が判明したもの。

エラー処理の不備「CVE-2024-12086」、パストラバーサルの脆弱性「CVE-2024-12087」「CVE-2024-12088」、シンボリックリンク処理時の競合状態「CVE-2024-12747」なども明らかとなっている。

脆弱性によって影響は異なるが、任意のコードを実行されたり、メモリやファイル情報の漏洩、ディレクトリ外へのアクセスなどが可能となるという。

共通脆弱性評価システム「CVSSv3.1」のベーススコアを見ると「CVE-2024-12084」が「9.8」、「CVE-2024-12085」が「7.5」と続く。他脆弱性に関しても、「6.5」から「5.6」のレンジで評価されている。

開発チームは、現地時間1月15日に脆弱性を修正した「Rsync 3.4.0」をリリース。翌16日にはアップデートにより生じた回帰バグへ対処した「同3.4.1」を公開しており、アップデートが呼びかけられている。

(Security NEXT - 2025/01/20 ) このエントリーをはてなブックマークに追加

PR

関連記事

個人情報含むHDD2台がリース返却後、所在不明に - 徳島県
児童発達支援センターで個人情報含むUSBメモリを紛失 - 釧路町
「TeamCity」の脆弱性悪用に注意 - 対応状況の確認や侵害調査を
VPN機器経由でランサム被害、メアド変更など対策実施 - 丸高興業
フィッシング報告数が4割減 - ただし悪用URLは増加
Ciscoがアップデートを事前告知 - 8月19日に修正版を公開予定
GitLab、XSSをはじめ脆弱性13件を解消
「Ivanti EPM」や「Ivanti Neurons for MDM」に脆弱性 - 修正を実施
「OpenSSL」に脆弱性 - 今後のリリースで修正予定
Windows向け「LINE PC版」のインストーラに脆弱性 - 最新版の利用を