ZabbixのCVSS9.9の脆弱性に対するPoCが公開 悪用が進む恐れあるため直ちに対処を:セキュリティニュースアラート
Zabbixに存在する脆弱性「CVE-2024-42327」のPoC(概念実証)が公開された。同脆弱性はCVSS v3.1のスコアで9.9、深刻度「緊急」(Critical)と評価されている。PoC公開によって悪用が進む恐れがあるため至急対応してほしい。
サイバーセキュリティ専門家のアレハンドロ・ラモス氏は2024年12月1日(現地時間)、監視ソリューション「Zabbix」に存在する脆弱(ぜいじゃく)性「CVE-2024-42327」のPoC(概念実証)を公開した。
CVE-2024-42327はZabbixの「user.get」メソッド内「selectRole」処理に起因したSQLインジェクションの脆弱性だ。管理者以外のユーザーでも特定のロールがあればこの脆弱性を悪用できる可能性がある。共通脆弱性評価システム(CVSS)v3.1のスコアは9.9、深刻度「緊急」(Critical)と評価されている。
ChatGPTを利用し、Zabbix脆弱性のエクスプロイトを短時間で開発
CVE-2024-42327はもともとバグバウンティプラットフォーム「Hacker One」を通じてセキュリティ研究者のマーク・ラーコーツィ氏によって発見された。ラモス氏はこの脆弱性をさらに分析し、Zabbixの脆弱なバージョンをローカル環境に用意して実際にSQLインジェクションを試みた。
ラモス氏の報告によると、「ChatGPT」を活用することで攻撃に必要なPythonスクリプトを数分で作成できたという。SQLインジェクション攻撃を自動化するエクスプロイトコードを生成し、手動で実行すれば数時間を要する開発作業が短時間で実現できたという。このPoCコードは「GitHub」で公開されている。
Zabbixはこの脆弱性の重要性を認識しており、セキュリティパッチを適用したバージョンを提供している。影響を受けるZabbixのバージョンは6.0.0〜6.0.31、6.4.0〜6.4.16、7.0.0とされ、6.0.32rc1、6.4.17rc1、7.0.1rc1で修正されている。また、PoCコードが公開されたことでこの脆弱性が積極的に悪用される可能性がある。Zabbixを使用しているユーザーは速やかに最新バージョンへのアップデートの適用を強く推奨される。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
ZabbixにCVSS 9.9の深刻な脆弱性 迅速なアップデートを推奨
Zabbixは監視ソリューション「Zabbix」に深刻な脆弱性があると報告した。リモートからの任意コード実行や権限昇格のリスクがあり、速やかなアップデートが推奨される。
徳丸 浩氏が2025年の脅威を予測 生成AIの悪用はどこまで現実化するのか?
サイリーグホールディングスが開催した記者説明会で、セキュリティ業界のご意見番である徳丸 浩氏が個人的に気になった2024年のセキュリティ事件を振り返り、2025年の脅威予測を発表した。
AWSが新たなセキュリティサービスを発表 24時間体制でインシデント対応を支援
AWSは新たなセキュリティサービス「AWS Security Incident Response」を発表した。AWSの専門チームが24時間365日体制でサポートし、セキュリティイベントの調査や対応を支援するという。
人気のファイルアーカイバー「7-Zip」に任意コード実行の脆弱性 直ちに更新を
7-Zipに脆弱性「CVE-2024-11477」が発表された。この脆弱性はリモートからの任意のコード実行を可能にするため、ユーザーは迅速なアップデートが推奨されている。