Cisco製品の脆弱性でCVSS「10.0」 回避策はあるのか?
Cisco製品にCVSSスコアが「10.0」(緊急)の脆弱性が見つかった。該当製品を利用している場合はすぐにも対応が必要だ。
Cisco Systems(以下Cisco)製品に重大な脆弱(ぜいじゃく)性が見つかった。共通脆弱性評価システム(CVSS)のスコアは「緊急」に相当する「10.0」だ。
Cisco BroadWorksに脆弱性
サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)によると、「Cisco BroadWorks Application Delivery Platform」と「Cisco BroadWorks Xtended Services Platform」に重大な脆弱性があり、攻撃者が顧客のシステムをコントロールしたり、サービスを停止させたりする恐れがあるという。
Cisco BroadWorksは通話やコラボレーションなどの機能を提供し、「Cisco Webex」と統合可能なプラットフォームだ。
回避策はあるのだろうか。
「Cisco BroadWorksの一部のバージョンのシングルサインオン実装における脆弱性『CVE-2023-20238』を悪用して(注1)攻撃者が認証情報を偽造し、特権コマンドを実行する恐れがある」とCisco Systems(以下Cisco)は2023年9月6日にセキュリティアドバイザリーで発表した(注2)。
Ciscoの広報担当者は「Cybersecurity Dive」に対して、「今のところ、この脆弱性の悪用に関する情報は届いておらず、修正済みのソフトウェアが利用可能だ」と語った。
ただし、この脆弱性に対する回避策はなく、管理者アカウントレベルの権限を得た攻撃者に悪用された場合、機密情報が漏えいする恐れがある。
2023年に複数のセキュリティアラートを発しているCisco
CISAは2023年8月中旬以降、複数の製品に関する脆弱性について2件のセキュリティアラートを発しており、CVE-2023-20238はCiscoが2023年に公表した12件目の重大な脆弱性だ(注3)。
「当社は製品のセキュリティに関する脆弱性を報告するための開示プロセスに従っている」(Ciscoの広報担当者)
企業で使用されるソフトウェアの脆弱性は着実に増加している。顧客が攻撃者の侵入を防ぐためにシステムを監視し、定期的なアップデートやダメージコントロールを常に実行する必要がない形で製品を構築するように、CISAは技術ベンダーに対して強く求めた(注4)。
2023年、Ciscoは自社製品に関して157件のセキュリティアドバイザリーを発表した。これに対して、Microsoftは、2023年に926件の共通脆弱性識別子を発行した。両社とも多くの企業で製品が使用されているベンダーだ。
出典:Cisco BroadWorks vulnerability snags highest CVSS score(Cybersecurity Dive)
注1:CVE-2023-20238 Detail(NIST)
注3:Cisco Security Advisories(CISCO)
注4:Explore the core tactics of secure by design and default(Cybersecurity Dive)
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
C言語は「危険」と言われても、専門家が「使う価値は十分にある」と言うワケ:900th Lap
-
2
かんぽ生命が営業報告を50分→10分に AI時代に見直すべき「データ入力」の仕組み
-
3
M365 Copilot全庁展開で月2000時間削減 現場がAIを「使いたくなる」習慣化の仕組み
-
4
6TBファイルのサーバ移行、M365ユーザーの八雲町がSharePointでなく「あえてBox」の理由
-
5
Claude Codeに「仕事を丸投げ」して事故らないための基本運用ルール
-
6
損保ジャパン、2万人の「Gemini活用」どう管理? 推進者が語る「リスク回避」の仕組み
-
7
「カスハラ対応」を個人に任せない 取手市がAIで変えた窓口業務
-
8
「Claude」3倍高速化の裏で、Anthropic開発者が「あえてしなかったこと」:899th Lap
-
9
社員の「セキュリティ訓練」、他社はどの程度やっている? 気になる隣の実施状況
-
10
20年物の基幹システム刷新に、マクロミルがあえて「全てを変えない」と決めた理由
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー