Fortinet 製品群へのパッチ適用:Redis/MongoDB インスタンスへの不正アクセスも?

Fortinet Patches Critical Vulnerability in Data Analytics Solution

2023/04/12 SecurityWeek — Fortinet の FortiPresence は、ホスト型クラウド・サービスまたは仮想マシンとして、プライベート・インストールが可能なデータ分析ソリューションであり、ヒートマップやレポートなどを提供する。今週に Fortinet は、FortiPresence インフラ・サーバに存在する深刻な認証欠落の脆弱性が、Redis/MongoDB インスタンスへの不正アクセスに悪用される可能性があると発表した。

Continue reading “Fortinet 製品群へのパッチ適用:Redis/MongoDB インスタンスへの不正アクセスも?”

Linux Kernel と DirtyCred:8年前から存在していた Dirty Pipe ライクな脆弱性が露見

“As Nasty as Dirty Pipe” — 8 Year Old Linux Kernel Vulnerability Uncovered

2022/08/22 TheHackerNews — 8年前からLinux kernel に存在する、セキュリティ脆弱性の詳細が明らかになり、研究者たちは Dirty Pipe と同じくらい厄介だと述べている。Northwestern 大学の研究者グループにより DirtyCred と名付けられた、この脆弱性 CVE-2022-2588 の悪用に成功すると、最高レベルまでの権限昇格が生じてしまう。

Continue reading “Linux Kernel と DirtyCred:8年前から存在していた Dirty Pipe ライクな脆弱性が露見”

QNAP 警告:大半の NAS デバイスが Linux の Dirty Pipe 脆弱性の影響を受ける

QNAP warns severe Linux bug affects most of its NAS devices

2022/03/14 BleepingComputer — 台湾のハードウェア・ベンダーである QNAP は、同社の NAS デバイスの大半が、ローカル・アクセスを持つ攻撃者が Linuxの root 権限を取得できる、Dirty Pipe と呼ばれる深刻な脆弱性の影響を受けると警告を発している。この Dirty Pipe バグは、Linux Kernel 5.8 以降のバージョンに影響し、そこには Android デバイスも含まれる。この脆弱性の悪用に成功した非特権ユーザーは、root 権限で実行される SUID プロセスを含む Read Only ファイルにデータを注入し、上書きすることが可能となる。

Continue reading “QNAP 警告:大半の NAS デバイスが Linux の Dirty Pipe 脆弱性の影響を受ける”

Linux Kernel の脆弱性 CVE-2022-0847 が FIX:Dirty Pipe という問題とは?

Researchers Warn of Linux Kernel ‘Dirty Pipe’ Arbitrary File Overwrite Vulnerability

2022/03/07 TheHackerNews — Linux ディストリビューターたちは、任意の読み取り専用ファイルへの上書きにより、攻撃者たちにシステムの完全な乗っ取りを許す、カーネルの新たな脆弱性に対するパッチを発行しているところである。IONOS のソフトウェア開発者である Max Kellermann により、Dirty Pipe と名付けられた脆弱性 CVE-2022-0847 (CVSS:7.8) は、非特権プロセスから root プロセスにコードを注入できるため、特権拡大につながるものとなる。

Continue reading “Linux Kernel の脆弱性 CVE-2022-0847 が FIX:Dirty Pipe という問題とは?”