1744091018
2025-04-08 03:02:00
ファイル転送共有ソフトウェアZendtoで深刻な脆弱性が明らかにされています。これは2021年のアップデートで修正されましたが、これまでCVE番号が発行されておらず、危険やその他の意識が改善されていないと仮定することには注意が求められています。
認証を必要とせずに任意のコマンドを実行できる脆弱性「CVE-2021-47667」が確認されました。脆弱性は、Zend 6.10-4から5.24-3のバージョンに存在し、6.10-7から修正されています。
問題のあるCVE-2021-47667は、組織内のユーザーに外部からファイルを送信するために使用される「ファイルドロップオフ関数」に存在します。 「Post Request」では、OSコマンドインジェクションのために攻撃者が任意のコマンドを実行できるリスクがあります。
脆弱性のCVE数は2025年4月5日にMiterによって割り当てられました。共通の脆弱性評価システムの基本スコア、CVSSV3.1は最高の「10.0」と評価され、4つのレベルの最高の重要性は「重要」です。
CVE番号は、ログからソフトウェアの更新を確認したときに2021年の改訂に気づいたセキュリティ研究者によってトリガーされたと言われています。
(セキュリティNext -2025/04/08)
関連リンク
Pr
関連記事
BitDefenderのセキュリティ管理ツールのRCE脆弱性
管理者の権利を失うことを引き起こすCrushFTPの脆弱性を活用するための警告 – 米国当局
DB管理ツール「PGADMIN」の深刻な脆弱性 – 更新で修正
米国当局は、Ivanti製品の脆弱性を警告しています – 侵害の兆候がなくても初期化を検討してください
新しいIvantiの脆弱性 – パッチ分析によって特定され、攻撃は3月中旬から始まりますか?
「MS Edge」に更新 – オリジナルを含む複数の脆弱性を排除する
AppleがMacos Sequoia 15.4などをリリースします – 多くの脆弱性を解決します
「crushftp」の脆弱性、すでに損傷している – 開示プロセス中のトラブル
CrushFTPの認証回避脆弱性 – すぐに更新します
「Ivanti Connect Secure」およびその他のそのような新しいRCEの脆弱性 – すでに悪用されています
#Security #NewsZendtoの古いバージョンの深刻な脆弱性4年後に番号が付けられたCVE合計12ページセキュリティ次へ