« ■06/23(日)~06/29(土) のセキュリティ関連情報 | メイン | ■07/07(日)~07/13(土) のセキュリティ関連情報 »

2024年7月10日 (水)

■06/30(日)~07/06(土) のセキュリティ関連情報

目 次
【1】Apache Tomcatにサービス運用妨害(DoS)の脆弱性
【2】OpenSSHに複数の脆弱性
【3】OpenSSLにおけるバッファーオーバーリードの脆弱性
【4】Juniper Networks製SRXシリーズにサービス運用妨害(DoS)の脆弱性
【5】JP1/Extensible SNMP Agentに不十分なアクセス権設定の脆弱性
【6】Apache HTTP Server 2.4に複数の脆弱性
※紹介するセキュリティ関連情報の選定基準は以下のページをご覧ください。
https://www.jpcert.or.jp/wr/


【1】Apache Tomcatにサービス運用妨害(DoS)の脆弱性
情報源
https://jvn.jp/vu/JVNVU90387090/

概要
Apache Tomcatにはサービス運用妨害(DoS)の脆弱性が存在します。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.0-M21

https://tomcat.apache.org/security-10.html#Fixed_in_Apache_Tomcat_10.1.25

https://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.90

https://lists.apache.org/thread/4kqf0bc9gxymjc2x7v3p7dvplnl77y8l


【2】OpenSSHに複数の脆弱性
情報源
https://jvn.jp/vu/JVNVU97253999/

概要
OpenSSHには、複数の脆弱性があります。このうち、regreSSHionと呼称される脆弱性(CVE-2024-6387)に関しては、遠隔の認証されていない攻撃者によって、root権限で任意のコードを実行される可能性があります。対象となるバージョンは脆弱性によって異なります。詳細は、開発者が提供する情報を参照してください。
関連文書
https://www.openssh.com/txt/release-9.8

https://blog.qualys.com/vulnerabilities-threat-research/2024/07/01/regresshion-remote-unauthenticated-code-execution-vulnerability-in-openssh-server


【3】OpenSSLにおけるバッファーオーバーリードの脆弱性
情報源
https://jvn.jp/vu/JVNVU90911615/

概要
OpenSSLには、バッファーオーバーリード(buffer over-read)の脆弱性があります。2024年7月10日現在、修正版は提供されていませんが、今後公開されるバージョンにおいて修正される予定です。 詳細は、開発者が提供する情報を参照してください。
関連文書
https://www.openssl.org/news/secadv/20240627.txt


【4】Juniper Networks製SRXシリーズにサービス運用妨害(DoS)の脆弱性
情報源
https://www.cisa.gov/news-events/alerts/2024/07/02/juniper-networks-releases-security-bulletin-junos-os-srx-series

概要
Juniper Networks製SRXシリーズには、サービス運用妨害(DoS)の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
https://supportportal.juniper.net/s/article/2024-07-Out-of-Cycle-Security-Bulletin-Junos-OS-SRX-Series-Specific-valid-traffic-leads-to-a-PFE-crash-CVE-2024-21586


【5】JP1/Extensible SNMP Agentに不十分なアクセス権設定の脆弱性
情報源
https://jvn.jp/jp/JVN94347255/

概要
日立が提供するJP1/Extensible SNMP Agentには、不十分なアクセス権設定の脆弱性が存在します。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。
関連文書
https://www.hitachi.co.jp/Prod/comp/soft1/security/info/vuls/hitachi-sec-2024-127/


【6】Apache HTTP Server 2.4に複数の脆弱性
情報源
https://jvn.jp/vu/JVNVU97151944/

概要
Apache HTTP Server 2.4には、複数の脆弱性があります。この問題は、当該製品を修正済みのバージョンに更新することで解決します。詳細は、開発者が提供する情報を参照してください。なお、本脆弱性を修正したApache HTTP Server 2.4.60にて不具合が発生し、2024年7月4日時点でバージョン2.4.61が公開されています。
関連文書
https://httpd.apache.org/security/vulnerabilities_24.html#2.4.60

https://httpd.apache.org/security/vulnerabilities_24.html#2.4.61