「ZendTo」旧版に深刻な脆弱性 - 4年越しにCVE採番
変更ログで「セキュリティ修正」との記載があったものの、CVE番号が割り当てられていなかった。重要度や具体的な技術的な詳細について言及されておらず、調査を行ったところ影響が大きい脆弱性であることが判明したという。
また同時に別の脆弱性「CVE-2025-32352」も発見された。「MD5ハッシュ」を持つユーザーより認証のバイパスが可能となる脆弱性で、「同5.04-7」以降で修正されており、アップデート後にパスワードのハッシュ値を更新させる必要があるという。
発見した研究者は、CVE番号が発行されていないからといって、脆弱性が存在しないわけではないと指摘。アップデート時の修正内容を見ることで、脆弱性スキャナでは検出できないリスクが明らかとなる場合もあると今回の教訓について述べている。
(Security NEXT - 2025/04/08 )
ツイート
関連リンク
PR
関連記事
「TeamCity」の脆弱性悪用に注意 - 対応状況の確認や侵害調査を
Ciscoがアップデートを事前告知 - 8月19日に修正版を公開予定
GitLab、XSSをはじめ脆弱性13件を解消
「Ivanti EPM」や「Ivanti Neurons for MDM」に脆弱性 - 修正を実施
「OpenSSL」に脆弱性 - 今後のリリースで修正予定
Windows向け「LINE PC版」のインストーラに脆弱性 - 最新版の利用を
「Adobe Campaign Classic」に緊急更新 - 半月で3度目
Adobe、パッチチューズデーに複数製品の脆弱性を修正
「FortiOS」に複数脆弱性 - 修正版や仮想パッチを用意
会議参加者間でRCE攻撃が可能となる脆弱性 - Zoomが修正

