Ivanti、セキュリティアップデートを公開–新たに2件の脆弱性も

今回は「Ivanti、セキュリティアップデートを公開–新たに2件の脆弱性も」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Ivantiは米国時間1月31日、VPN製品「Ivanti Connect Secure」(旧Pulse Connect Secure)とゲートウェイ製品「Ivanti Policy Secure」に存在する脆弱(ぜいしゃく)性を修正するためのセキュリティアップデートを公開した。新たに2件の脆弱性情報も公開し、セキュリティアップデートでは既知2件、新規2件の複数の脆弱性に対処している。

 セキュリティアップデートは、当該製品の現行サポートバージョンとなる9x系および22x系が対象。バージョン9.1R14.4、同9.1R17.2、同9.1R18.3、同22.4R2.2、同22.5R1.1で脆弱性を修正した。ユーザーはダウンロードポータルから入手できるが、リリースは段階的に行うという

 既知の脆弱性は、認証回避(CVE-2023-46805)とコマンドインジェクション(CVE-2024-21887)の2件で、悪用されると、第三者が認証を回避して任意のコマンドを実行する恐れがある。既に脆弱性を悪用するサイバー攻撃が発生している。

 新たに情報が公開されたのは、権限昇格の脆弱性(CVE-2024-21888)とサーバーサイド・リクエストフォージェリ(SSRF)の脆弱性(CVE-2024-21893)の2件で、既知の2件と同じくIvanti Connect SecureとIvanti Policy Secureに存在する。Ivantiによれば、CVE-2024-21893の脆弱性を悪用する攻撃が20社未満のユーザーで既に発生したという。

 Ivantiは、ユーザーにセキュリティアップデートの早期適用をアドバイスしている。また、すぐに適用できないユーザー向けの回避策も提供しており、新規に公開した脆弱性の影響を緩和するためのXMLファイルも追加している始した。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「Rust」ベースのランサムウェア「BlackCat」、60以上の組織に被害–FBIが注意喚起
IT関連
2022-04-28 19:37
NTT ComとJR-Cross、会員基盤と位置情報を活用したセグメントマーケティングで実証実験
IT関連
2023-01-12 09:08
ベルギーのISPに大規模なDDoS攻撃–公的機関のサイトが広範囲でダウン
IT関連
2021-05-07 10:45
デバイスメーカーからITソリューションプロバイダーへの移行図る–レノボ
IT関連
2024-07-21 19:45
IDが統一的に管理されていないことの問題点
IT関連
2021-04-02 16:51
ITとOTが融合したセキュリティの将来
IT関連
2023-04-11 12:46
「iOS 16.3」公開、物理セキュリティキー対応や緊急通報の操作改善など
IT関連
2023-01-25 00:27
AI契約審査プラットフォーム「LegalForce」が契約書作成や審査受付を一元化できる「案件管理」機能を発表
リーガルテック
2021-07-09 12:08
フォーティネット、2023年上半期の脅威レポート–ランサムウェア検知数は半年で13倍に
IT関連
2023-10-14 22:59
Rust製ブラウザエンジンの「Servo」、アプリに組み込み可能なクロスプラットフォーム対応WebView化を目指す。Electron代替を目指す「Tauri」への組み込み実現へ
HTML/CSS
2023-11-08 01:10
大日本印刷、社内基幹システムをクラウド移行–DXを通じた「攻めのIT」を推進
IT関連
2023-01-19 10:11
企業の持続可能性への取り組みに63%が不満–日本オラクルが意識調査
IT関連
2022-04-26 12:28
ヒューマンHDがSAPのクラウドオファリング採用–既存事業の高付加価値化へ
IT関連
2022-03-12 06:53
IoT・M2M関連のアプトポッドが8億円を調達、エムスリーと遠隔医療・ヘルスケア領域の協業も
IoT
2021-03-16 06:11