横河レンタ・リースの「Unifier」「Unifier Cast」に複数の脆弱性 | ScanNetSecurity
2024.06.24(月)

横河レンタ・リースの「Unifier」「Unifier Cast」に複数の脆弱性

IPAおよびJPCERT/CCは、横河レンタ・リースが提供する「Unifier」および「Unifier Cast」に複数の脆弱性が存在すると「JVN」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は5月28日、横河レンタ・リース株式会社が提供する「Unifier」および「Unifier Cast」に複数の脆弱性が存在すると「Japan Vulnerability Notes(JVN)」で発表した。エムオーテックス株式会社の小椋大靖氏がIPAに報告を行った。

 「Unifier」および「Unifier Cast」は、大型アップデートの分散配布によるネットワーク負荷の軽減や、アップデート状況可視化などを実現するWindowsアップデート運用管理ツール。影響を受けるシステムは以下の通り。

・Unifier Version.5.0およびそれ以降、かつ「修正プログラム20240527」未適用のもの
・Unifier Cast Version.5.0およびそれ以降、かつ「修正プログラム20240527」未適用のもの

 これらのバージョンには、次の脆弱性が存在する。

・Cast Launcherによる不適切なファイルアクセス権設定(CVE-2024-23847)
 CVSS:3.0による基本値:7.8
・coejobhookコマンド実行時における権限チェックの欠如(CVE-2024-36246)
 CVSS:3.0による基本値:9.8

 これら脆弱性が悪用された場合、LocalSystem権限で任意のコードを実行され、結果として不正なプログラムをインストールされたり、データの変更や削除などの操作を行われたりする可能性がある。

 JVNでは、開発者が提供する情報をもとに修正プログラムを適用するよう呼びかけている。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. グリコの基幹システム障害、一部商品出荷を 6 / 25 以降再開

    グリコの基幹システム障害、一部商品出荷を 6 / 25 以降再開

  2. 「プレミアムバンダイ」会員情報漏えいの可能性、委託先従業員が私物ハードディスクを使用

    「プレミアムバンダイ」会員情報漏えいの可能性、委託先従業員が私物ハードディスクを使用

  3. 今日もどこかで情報漏えい 第25回「2024年5月の情報漏えい」“いたずらに混乱” しているのは誰

    今日もどこかで情報漏えい 第25回「2024年5月の情報漏えい」“いたずらに混乱” しているのは誰

  4. フジクラのタイ子会社に不正アクセス、国際ネットワーク経由で日本のグループ各社のサーバにも痕跡

    フジクラのタイ子会社に不正アクセス、国際ネットワーク経由で日本のグループ各社のサーバにも痕跡

  5. ケンブリッジ大学出版にサイバーセキュリティ攻撃、社内システムに不具合

    ケンブリッジ大学出版にサイバーセキュリティ攻撃、社内システムに不具合

  6. Mrs. GREEN APPLE 「コロンブス」MV 公開停止、歴史や文化的な背景への理解に欠ける表現含まれると判断

    Mrs. GREEN APPLE 「コロンブス」MV 公開停止、歴史や文化的な背景への理解に欠ける表現含まれると判断

  7. 杏林大学職員 詐欺サイト クリックしたら不正アクセス被害

    杏林大学職員 詐欺サイト クリックしたら不正アクセス被害

  8. アクセサリー取り扱い「銀時webサイト」に不正アクセス、一部ページが改ざん被害

    アクセサリー取り扱い「銀時webサイト」に不正アクセス、一部ページが改ざん被害

  9. イセトーにランサムウェア攻撃、阿波銀行・藤沢市・茅ヶ崎市にも影響

    イセトーにランサムウェア攻撃、阿波銀行・藤沢市・茅ヶ崎市にも影響

  10. 脆弱性診断自動化ツール「AeyeScan」アップデート、RSSリーダーや Slack、Teams 等でお知らせ内容を確認可能に

    脆弱性診断自動化ツール「AeyeScan」アップデート、RSSリーダーや Slack、Teams 等でお知らせ内容を確認可能に

ランキングをもっと見る