Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

F5、「BIG-IP」などに複数の脆弱性 - アップデートで修正

F5は、四半期ごとのセキュリティアドバイザリを公開し、同社ネットワーク製品「BIG-IP」やウェブサーバ「NGINX」の脆弱性へ対処したことを明らかにした。

現地時間2月5日にアドバイザリを公開し、重要度が「高(High)」とされる13件の脆弱性や、「中(Medium)」とされる3件、「低(Low)」とされる1件のあわせて17件について明らかにしたもの。

脆弱性によって影響を受ける製品やバージョンは異なるが、「BIG-IP」や「BIG-IP Next SPK」「BIG-IP Next CNF」「BIG-IP Next Central Manager」「NGINX」においてアップデートが提供されている。

なかでも、「BIG-IP」の「iControl REST」「BIG-IP TMOS Shell(tmsh)」において認証されたユーザーにより任意のコマンドが実行できるコマンドインジェクションの脆弱性「CVE-2025-20029」は、共通脆弱性評価システム「CVSSv3.1」のベーススコアが「8.8」と評価されている。

また同じく「iControl REST」には別のコマンドインジェクションの脆弱性「CVE-2025-23239」も存在。アプライアンスモードにおいて管理者ロールを持つユーザーによって任意のシェルコマンドが実行できるという。CVSS基本値は「8.7」となっている。

(Security NEXT - 2025/02/18 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Apache ActiveMQ」にRCE脆弱性 - 悪用が確認され「KEV」にも登録
「MOVEit WAF」に検知回避の深刻な脆弱性 - 早急な対策を
「Firefox 150」を公開 - 41件の脆弱性を修正
「OpenVPN」向けSSO連携ツールに認証回避の脆弱性
「Chrome」にアップデート - セキュリティ関連で19件の修正
「Chrome」が脆弱性31件を修正 - 5件は「クリティカル」
WooCommerce向け「Visa決済プラグイン」に認証回避の脆弱性
Windowsイベントログ分析ツール「LogonTracer」に複数の脆弱性
「Progress Kemp LoadMaster」に複数脆弱性 - 修正版を提供
開発ツール「GitLab」にアップデート - 脆弱性11件に対処