ジャストシステムのアップデートプログラムに深刻な脆弱性 - 多数製品に同梱
複数のジャストシステム製品に同梱されているオンラインアップデートプログラムに脆弱性が含まれていることがわかった。
脆弱性ポータルサイトのJVNによれば、製品に付属するオンラインアップデートプログラムに脆弱性「CVE-2014-2003」が見つかったもの。コンシューマー向けに提供されている「JUSTオンラインアップデート」と、法人向けに提供されている「JUSTオンラインアップデート for J-License」「同管理ツール」が影響を受ける。
今回見つかった脆弱性は、電子署名が正しくない場合もアップデートプログラムを実行するもので、悪用された場合、任意のコードを実行されるおそれがある。問題のプログラムは、「一太郎」や「ATOK」をはじめ、多数製品に同梱されている。あくまでアップデートプログラムに存在するもので、各製品の脆弱性ではないという。
ジャストシステムでは、脆弱性を修正するアップデートモジュールを公開。今回の脆弱性に関して、情報処理推進機構(IPA)では、攻撃が行われた場合に影響が大きいと指摘。できるだけ早急にアップデートモジュールを適用するよう呼びかけている。
(Security NEXT - 2014/06/11 )
ツイート
関連リンク
PR
関連記事
「Junos OS」などに脆弱性 - 運用スクリプトを許可する環境に影響
オムロン製UPSのWindows向け管理アプリに脆弱性 - 修正版が公開
エラー追跡ツール「Sentry」に脆弱性 - アカウント乗っ取りのおそれ
ファイルサーバ「goshs」に認証回避など複数脆弱性 - 修正版を公開
「Apache ActiveMQ」にRCE脆弱性 - 悪用が確認され「KEV」にも登録
「Cisco ISE」に複数の深刻な脆弱性 - 一部修正パッチを準備中
「Ivanti Neurons for ITSM」に脆弱性 - アップデートを提供
SAP、月例セキュリティアドバイザリ19件を公開 - 「クリティカル」も
「Cisco Webex」のSSO連携に深刻な脆弱性 - 証明書の更新を
「Chrome」が脆弱性31件を修正 - 5件は「クリティカル」
