Apache HugeGraph の脆弱性 CVE-2024-27347 などが FIX:直ちにアップデートを!

Multiple Vulnerabilities Patched in Apache HugeGraph – Update Immediately

2024/04/22 SecurityOnline — Apache HugeGraph は、数十億の交点とエッジの処理を行い、堅牢な OLTP (online transaction processing) 機能を持つ、主要な高性能グラフ・データベースとして知られている。その HugeGraph だが、最近になって、ユーザーに重大なリスクをもたらし得る、3つのセキュリティ脆弱性に対処した。これらの脆弱性は、HugeGraph システムの様々なコンポーネントに影響するものであり、悪用されると、SSRF (Server-Side Request Forgery)/ RCE (Remote Command Execution)/認証バイパスなどが生じる恐れがある。

Continue reading “Apache HugeGraph の脆弱性 CVE-2024-27347 などが FIX:直ちにアップデートを!”

ロシアン APT Forest Blizzard の最新兵器 GooseEgg:Windows の CVE-2022-38028 を狙っている

Russia-Linked Hackers Exploit Windows Zero-Day, Deploy “GooseEgg” to Hijack Networks

2024/04/22 SecurityOnline — ロシア国家が支援するハッキング・グループ “Forest Blizzard” の武器庫にある、洗練された新ツールについて、Microsoft が情報を暴露した。この GooseEgg と名付けられたツールを活用して、侵害したシステムに深くアクセスする攻撃者は、欧米の政府や戦略的組織にとって深刻な脅威をもたらしている。

Continue reading “ロシアン APT Forest Blizzard の最新兵器 GooseEgg:Windows の CVE-2022-38028 を狙っている”

CrushFTP の脆弱性 CVE-2024-4040 が FIX:すでに悪用が観測されている

CVE-2024-4040: CrushFTP Users Targeted in Zero-Day Attack Campaign

2024/04/22 SecurityOnline — 人気のエンタープライズ・ファイル転送ソフトウェア CrushFTP のユーザーを標的とする、深刻な脆弱性が新たに出現した。このゼロデイ脆弱性 CVE-2024-4040 (CVSS:7.7) は、すべてのサポート対象プラットフォームにおいて、バージョン 10.7.1/11.1.0 未満を使用している組織に対して深刻なリスクをもたらす。この脆弱性により、最小限の権限しか持たない攻撃者は、VFS (Virtual File System) のサンドボックスをエスケープし、権限の及ばない機密ファイルへのアクセスを可能にする。

Continue reading “CrushFTP の脆弱性 CVE-2024-4040 が FIX:すでに悪用が観測されている”

Oracle VirtualBox の脆弱性 CVE-2024-21111 に PoC:2024/04 Critical Patch で対処済み

Oracle VirtualBox Elevation of Privilege Vulnerability (CVE-2024-21111): PoC Published

2024/04/22 SecurityOnline — Oracle VirtualBox に存在する、深刻な脆弱性 CVE-2024-21111 の PoC エクスプロイトを、セキュリティ研究者である Naor Hodorov が公開した。この脆弱性は VirtualBox の 7.0.16 未満のバージョンに影響を及ぼし、VirtualBox を実行している Windows システムへの基本的なアクセス権を持つ攻撃者に、特権への昇格を許してしまう。

Continue reading “Oracle VirtualBox の脆弱性 CVE-2024-21111 に PoC:2024/04 Critical Patch で対処済み”