同期ツール「rsync」に深刻な脆弱性 - 連日アップデートを公開
ファイルの転送や同期などの機能を提供する「rsync」に重要度が「クリティカル」とされるものをはじめ、複数の脆弱性が明らかになった。公開後に回帰バグが判明するなど、連日アップデートがリリースされており注意が必要。
ヒープベースのバッファオーバーフローの脆弱性「CVE-2024-12084」や、メモリバッファエラーにより「ASLR(Address Space Layout Randomization)」が無効となる脆弱性「CVE-2024-12085」など、あわせて6件の脆弱性が判明したもの。
エラー処理の不備「CVE-2024-12086」、パストラバーサルの脆弱性「CVE-2024-12087」「CVE-2024-12088」、シンボリックリンク処理時の競合状態「CVE-2024-12747」なども明らかとなっている。
脆弱性によって影響は異なるが、任意のコードを実行されたり、メモリやファイル情報の漏洩、ディレクトリ外へのアクセスなどが可能となるという。
共通脆弱性評価システム「CVSSv3.1」のベーススコアを見ると「CVE-2024-12084」が「9.8」、「CVE-2024-12085」が「7.5」と続く。他脆弱性に関しても、「6.5」から「5.6」のレンジで評価されている。
開発チームは、現地時間1月15日に脆弱性を修正した「Rsync 3.4.0」をリリース。翌16日にはアップデートにより生じた回帰バグへ対処した「同3.4.1」を公開しており、アップデートが呼びかけられている。
(Security NEXT - 2025/01/20 )
ツイート
PR
関連記事
患者情報含む医師私物PCが所在不明 - 順天堂大付属練馬病院
包装資材通販サイトの侵害、決済アプリ改ざんで個人情報流出の可能性
物価高騰対策のゴミ収集袋送付で不備、ラベル二重貼付 - 青梅市
海外法人が昨年末にランサム被害、年明け後判明 - 新光商事
都スタートアップ支援拠点のサイトが改ざん - 影響など詳細を調査
相次ぐ脆弱性の悪用、ゼロデイ攻撃も - 悪用リスト登録が週明け以降7件
「NVIDIA runx」に脆弱性 - サポート終了により修正予定なし
「SolarWinds WHD」に複数の深刻な脆弱性 - アップデートで修正
「Ivanti EPMM」にゼロデイ脆弱性、悪用確認 - パッチ適用や侵害調査を
ファンクラブ会員メールに他人氏名、事務局ミスで - 大阪ブルテオン
