添加链接
link管理
链接快照平台
  • 输入网页链接,自动生成快照
  • 标签化管理网页链接

SSH(Secure Shell)を実装するためのライブラリとして提供されている「libssh」に脆弱性が含まれていることがわかった。アップデートが提供されている。

20181022_ls_001.jpg
開発チームによるアドバイザリ

「同0.6」以降にサーバ上において認証を回避されるおそれがある脆弱性「CVE-2018-10933」が含まれていることが判明したもの。

脆弱性を悪用されると、アカウント情報なしに認証が可能になるという。開発チームでは、同脆弱性を修正した「同0.8.4」および「同0.7.6」をリリースした。

脆弱性を報告したNCCグループのセキュリティコンサルタントであるPeter Winter-Smith氏は、同脆弱性について、クライアントとサーバでステートマシンを共有しており、クライアントの状態をアップデートするパケットによって、サーバの状態についてもアップデートできることに起因すると指摘。

ステートマシンに関する問題で、ほかにも悪用できる可能性があるとして、認証の回避される問題について直接影響を受けない場合も含め、すべての環境で「libssh」をアップデートすることを推奨している。

関連記事

Citrixのサーバ仮想化製品に脆弱性 - アップデートをリリース
「Chrome」にアップデート - 5件のセキュリティ修正
プラネックス製のルータやネットカメラに脆弱性
Linux向け印刷システムに脆弱性 - パッチを開発中
「VMware vCenter Server」の深刻な脆弱性を修正するパッチに不具合
「Ivanti vTM」の脆弱性狙う攻撃が発生中 - 対策の実施を
GitLab、「同16系」にクリティカルパッチをバックポート
DB管理ツール「pgAdmin」に深刻な脆弱性 - アップデートがリリース
「HashiCorp Vault」に脆弱性 - アップデートが公開
「Apache Tomcat」と「HTTPD」の連携に用いる「mod_jk」に脆弱性

  • Linux向け印刷システムに脆弱性 - パッチを開発中
  • HPE Aruba製アクセスポイントに複数のRCE脆弱性 - アップデートを
  • GitLab、「同16系」にクリティカルパッチをバックポート
  • DB管理ツール「pgAdmin」に深刻な脆弱性 - アップデートがリリース
  • 「Ivanti vTM」の脆弱性狙う攻撃が発生中 - 対策の実施を
  • 「VMware vCenter Server」の深刻な脆弱性を修正するパッチに不具合
  • フィッシングの悪用URLが前月比2.2倍 - 過去最多を更新
  • 「Ivanti CSA」にあらたなゼロデイ脆弱性 - 前回パッチで偶然修正済み
  • 「VMware vCenter Server」に深刻な脆弱性 - アップデートを
  • GitLabに定例外パッチ - 認証回避の深刻な脆弱性を修正
  • Security NEXTとは? | 広告掲載について | 利用規約・免責事項 | 二次利用について | 外部送信について | お詫びと訂正 | 運営会社概要