ウィズセキュアとMend.io、アプリケーションセキュリティプラットフォームの脆弱性に対処

今回は「ウィズセキュアとMend.io、アプリケーションセキュリティプラットフォームの脆弱性に対処」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 フィンランドを拠点とするWithSecureは現地時間9月5日、Mend.ioのアプリケーションセキュリティプラットフォームにおいて発見された脆弱(ぜいじゃく)性について、セキュリティアドバイザーを発行した。

 Mend.ioは、ソフトウェア開発者がコードライブラリーに発見された脆弱性やセキュリティ問題を特定し、修正するためのサポートを提供するプラットフォーム。Fortune 100の25%を含む1000社以上の企業を顧客に抱えている。

 同脆弱性は、WithSecureが5月にMend.ioのSecurity Assertion Markup Language(SAML)ログインオプションで発見したもの。Mend.ioのユーザーが攻撃者として行動しようとする場合、脆弱なSAML実装を使用し、ターゲットから有効な電子メールアドレスを推測またはその他の方法で取得することで、同じSaaS環境にある他のMend.ioユーザーのサブセットのデータにアクセスできる可能性があった。Mend.ioには多数のSaaS環境があり、多くの顧客が隔離された環境にあるという。

 Mend.ioのアカウントに含まれるデータは企業によって異なるが、アプリケーションセキュリティプラットフォームとして使用されていることから、攻撃者は、Mend.ioのデータから特定できる脆弱なソフトウェアに対して標的型攻撃を計画するため、情報を利用する可能性があるとWithSecureは説明する。

 WithSecureは、Mend.ioと連絡を取っており、両社は修正のために協力体制を構築。パッチを同プラットフォームに実装済みだという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ポスト量子暗号候補の4技術、NISTが発表
IT関連
2022-07-07 15:54
セブン−イレブン・ジャパン、「WOVN.io」導入–サステナビリティーの多言語発信を強化
IT関連
2023-10-03 08:28
ランサムウェア攻撃グループ「REvil」のウェブサイトがオフラインに?
IT関連
2021-07-14 09:18
経済産業省、年間25万件の紙申請をデジタル化–行政手続きコスト4割削減へ
IT関連
2021-08-19 14:59
福田組とNEC、動画とAIを活用したトンネル掘削時の地山評価システムを共同開発
IT関連
2022-10-14 04:19
Redditのライブオーディオプロダクト「Reddit Talk」にウェブ版が登場
IT関連
2022-02-12 15:24
富士通、ドイツのサーキットをデジタル化–映像でAIが安全性を瞬時に判断
IT関連
2023-01-25 18:50
北朝鮮ハッカー、偽企業を立ち上げセキュリティ研究者を攻撃–グーグルが指摘
IT関連
2021-04-02 05:42
予約が増えると特典も増える「オッドタクシー」BD-BOX、1000セット達成で「勢いが止まらない…どちらまで? 仕様」に
くらテク
2021-08-05 08:15
Oracle Cloud、開発環境やテスト環境に使いやすいシンプルなコンテナ環境「Container Instances」、Oracle Cloud自身によるCDNサービスなど発表
Oracle
2022-03-18 03:59
AI機能をデータセンターに–グーグル、「Distributed Cloud Hosted」を強化
IT関連
2022-06-04 17:18
横浜市立市民病院、脳ドック用AIプログラム導入–認知機能低下の予防に向け
IT関連
2022-04-13 10:08
セキュリティ企業を装ってマルウェアを導入させる悪質な手口が登場
IT関連
2022-07-14 07:08
「シン・エヴァ」関係者への脅迫に「強く抗議」 カラー「海外でも通報する」
くらテク
2021-05-15 11:22