ニュース
当社エンジニアによって報告された脆弱性が公開されました
当社エンジニアのデニス ファウストヴ、ルスラン サイフィエフによって報告された脆弱性がJVNに公開されました。
概要
セキュリティ情報ID: JVN#57224029
IT 資産管理ツール「SS1」および「らくらくPCクラウド」における複数の脆弱性
影響を受けるシステム
SS1 Ver.13.1.0.40 およびそれ以前(メディアバージョン:13.1.0c およびそれ以前)
らくらくPCクラウド エージェント Ver.2.1.8 およびそれ以前
想定される影響
想定される影響は各脆弱性により異なりますが、遠隔の第三者によって、次のような影響を受ける可能性があります。
・当該製品が動作するディレクトリ内の任意のファイルをダウンロードされる - CVE-2023-22335
・細工されたファイルを任意のディレクトリにアップロードされる - CVE-2023-22336
・デバッグツールのパスワードを窃取され、デバッグツールを実行される - CVE-2023-22344
また、3つの脆弱性を組み合わせると、遠隔の第三者によって細工されたスクリプトを送信され、SYSTEM権限で任意のコードを実行される可能性があります。
対策
開発者が提供する情報をもとに、最新版にアップデートしてください。
開発者によると、「らくらくPCクラウド」のエージェントは、端末起動時に自動的にパッチが適用されるとのことです。
詳細はこちらをご覧ください。