JPCERT コーディネーションセンター

Weekly Report 2024-07-10号

JPCERT-WR-2024-0710
JPCERT/CC
2024-07-10

<<< JPCERT/CC WEEKLY REPORT 2024-07-10 >>>

■06/30(日)〜07/06(土) のセキュリティ関連情報

目 次

【1】Apache Tomcatにサービス運用妨害(DoS)の脆弱性

【2】OpenSSHに複数の脆弱性

【3】OpenSSLにおけるバッファーオーバーリードの脆弱性

【4】Juniper Networks製SRXシリーズにサービス運用妨害(DoS)の脆弱性

【5】JP1/Extensible SNMP Agentに不十分なアクセス権設定の脆弱性

【6】Apache HTTP Server 2.4に複数の脆弱性

※紹介するセキュリティ関連情報の選定基準は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/

【1】Apache Tomcatにサービス運用妨害(DoS)の脆弱性

情報源

https://jvn.jp/vu/JVNVU90387090/

概要

Apache Tomcatにはサービス運用妨害(DoS)の脆弱性が存在します。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。

関連文書

https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.0-M21

https://tomcat.apache.org/security-10.html#Fixed_in_Apache_Tomcat_10.1.25

https://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.90

https://lists.apache.org/thread/4kqf0bc9gxymjc2x7v3p7dvplnl77y8l

【2】OpenSSHに複数の脆弱性

情報源

https://jvn.jp/vu/JVNVU97253999/

概要

OpenSSHには、複数の脆弱性があります。このうち、regreSSHionと呼称される脆弱性(CVE-2024-6387)に関しては、遠隔の認証されていない攻撃者によって、root権限で任意のコードを実行される可能性があります。対象となるバージョンは脆弱性によって異なります。詳細は、開発者が提供する情報を参照してください。

関連文書

https://www.openssh.com/txt/release-9.8

https://blog.qualys.com/vulnerabilities-threat-research/2024/07/01/regresshion-remote-unauthenticated-code-execution-vulnerability-in-openssh-server

【3】OpenSSLにおけるバッファーオーバーリードの脆弱性

情報源

https://jvn.jp/vu/JVNVU90911615/

概要

OpenSSLには、バッファーオーバーリード(buffer over-read)の脆弱性があります。2024年7月10日現在、修正版は提供されていませんが、今後公開されるバージョンにおいて修正される予定です。 詳細は、開発者が提供する情報を参照してください。

関連文書

https://www.openssl.org/news/secadv/20240627.txt

【4】Juniper Networks製SRXシリーズにサービス運用妨害(DoS)の脆弱性

情報源

https://www.cisa.gov/news-events/alerts/2024/07/02/juniper-networks-releases-security-bulletin-junos-os-srx-series

概要

Juniper Networks製SRXシリーズには、サービス運用妨害(DoS)の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。

関連文書

https://supportportal.juniper.net/s/article/2024-07-Out-of-Cycle-Security-Bulletin-Junos-OS-SRX-Series-Specific-valid-traffic-leads-to-a-PFE-crash-CVE-2024-21586

【5】JP1/Extensible SNMP Agentに不十分なアクセス権設定の脆弱性

情報源

https://jvn.jp/jp/JVN94347255/

概要

日立が提供するJP1/Extensible SNMP Agentには、不十分なアクセス権設定の脆弱性が存在します。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。

関連文書

https://www.hitachi.co.jp/Prod/comp/soft1/security/info/vuls/hitachi-sec-2024-127/

【6】Apache HTTP Server 2.4に複数の脆弱性

情報源

https://jvn.jp/vu/JVNVU97151944/

概要

Apache HTTP Server 2.4には、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。なお、本脆弱性を修正したApache HTTP Server 2.4.60にて不具合が発生し、2024年7月4日時点でバージョン2.4.61が公開されています。

関連文書

https://httpd.apache.org/security/vulnerabilities_24.html#2.4.60

https://httpd.apache.org/security/vulnerabilities_24.html#2.4.61

■JPCERT/CCからのお願い

  • 本レポートに関するお問い合わせは ew-info@jpcert.or.jp 宛 にお願い致します。ただし、JPCERT/CCでは、提供する情報について具体的な内容そのものについてのご質問にはお答えできない場合もあります。またバックナンバーは、以下のURLからご利用いただけます。
    https://www.jpcert.or.jp/wr/
  • 本メーリングリストの購読申込や購読停止、また登録した電子メールアドレスの変更などにつきましては、以下のURLを参照してください。
    https://www.jpcert.or.jp/announce.html
  • JPCERT/CCへのセキュリティインシデントの報告方法については以下のURLを参照してください。
    https://www.jpcert.or.jp/form/

Topへ

Topへ
最新情報(RSSメーリングリストTwitter