「Deep Security」「TMVP」にXXEの脆弱性、アップデートを呼びかけ(トレンドマイクロ、JVN)
トレンドマイクロは、同製品に対する2件のアラート/アドバイザリを公開した。
脆弱性と脅威
セキュリティホール・脆弱性
1件目は、「Trend Micro Deep Securityにおける XML External Entityに関する脆弱性(CVE-2019-9488)」で、12.0未満のバージョンの「Deep Security Manager」にXML External Entityの脆弱性が存在する。Deep Security Managerに有効化されている Deep Security Agentについて、管理者権限が悪意のあるユーザに奪取された場合に、そのDeep Security Agentから XXE攻撃を受ける可能性がある。
2件目は。「Trend Micro Virtual Patch for Endpoint(TMVP)における XML External Entityに関する脆弱性(CVE-2019-9488)」で、2.0 SP2 Patch7 以下の「TMVP Manager」にXML External Entityの脆弱性が存在する。TMVP Managerに有効化されている TMVP Agentについて、管理者権限が悪意のあるユーザに奪取された場合に、そのTMVP Agentから XXE攻撃を受ける可能性がある。
トレンドマイクロでは、これらの脆弱性についてアップデートリリースで修正しており、パッチをインストールするよう呼びかけている。
《吉澤 亨史( Kouji Yoshizawa )》