「NATS Server」の一部APIに深刻な脆弱性 - アップデートを
複数のシステムやアプリケーション間におけるデータの通知や命令の基盤を提供する「NATS Server」において、「API」におけるアクセス制御の不備に起因する脆弱性が判明した。脆弱性を修正するアップデートが提供されている。
「NATS Server」に統合されたメッセージの永続化機能「JetStream」において、アセット管理に用いる「API」にアクセス制御不備の脆弱性「CVE-2025-30215」が確認されたもの。
悪用には一定のパーミッションが必要となるが、脆弱性によって他アカウントの「JetStream」におけるアセットに対し、不正な操作を実行することが可能になるという。
具体的には、アカウントやサーバの削除、ストリーム移動およびキャンセルなど、4種類のAPIにおける認可が適切に処理されておらず、本来アクセスできない他アカウントのリソースを操作できるという。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.6」、重要度は「クリティカル(Critical)」とレーティングされている。
開発グループでは、現地時間4月8日にリリースした「NATS Server 2.11.1」「同2.10.27」にて脆弱性を修正した。また脆弱性の概念実証(PoC)も公開されており、注意が必要となる。
(Security NEXT - 2025/04/16 )
ツイート
関連リンク
PR
関連記事
米当局、「Cisco SD-WAN」の脆弱性悪用で緊急対応を要請
「PHP」に複数の「クリティカル」脆弱性 - アップデートで解消
エレコム製ルーターなどに複数脆弱性 - 21モデルに影響
スマホ向け「Microsoft Authenticator」、トークン漏洩のおそれ
「Exchange Server」に脆弱性 - すでに悪用を確認、パッチは準備中
Linuxカーネルにローカル権限昇格の脆弱性「Fragnesia」
Hitachi Vantaraのデータ統合分析基盤「Pentaho」に深刻な脆弱性
「VMware Fusion」に権限昇格の脆弱性 - 修正版を公開
「Chrome」で脆弱性79件を修正 - 14件が「クリティカル」
「Cisco Catalyst SD-WAN」に脆弱性、悪用も - 証跡保全と侵害調査を
