ニュース

当社エンジニアによって報告された脆弱性が公開されました

2023.03.09
お知らせ

当社エンジニアのデニス ファウストヴ、ルスラン サイフィエフによって報告された脆弱性がJVNに公開されました。

概要

セキュリティ情報ID: JVN#57224029
IT 資産管理ツール「SS1」および「らくらくPCクラウド」における複数の脆弱性

影響を受けるシステム

SS1 Ver.13.1.0.40 およびそれ以前(メディアバージョン:13.1.0c およびそれ以前)
らくらくPCクラウド エージェント Ver.2.1.8 およびそれ以前

想定される影響

想定される影響は各脆弱性により異なりますが、遠隔の第三者によって、次のような影響を受ける可能性があります。

・当該製品が動作するディレクトリ内の任意のファイルをダウンロードされる - CVE-2023-22335
・細工されたファイルを任意のディレクトリにアップロードされる - CVE-2023-22336
・デバッグツールのパスワードを窃取され、デバッグツールを実行される - CVE-2023-22344

また、3つの脆弱性を組み合わせると、遠隔の第三者によって細工されたスクリプトを送信され、SYSTEM権限で任意のコードを実行される可能性があります。

対策

開発者が提供する情報をもとに、最新版にアップデートしてください。
開発者によると、「らくらくPCクラウド」のエージェントは、端末起動時に自動的にパッチが適用されるとのことです。

詳細はこちらをご覧ください。

JVN情報 :https://jvn.jp/jp/JVN57224029/index.html

ベンダ情報:https://www.dos-osaka.co.jp/news/2023/03/230301.html

経験豊富なエンジニアが
セキュリティの不安を解消します

Webサービスやアプリにおけるセキュリティ上の問題点を解消し、
収益の最大化を実現する相談役としてぜひお気軽にご連絡ください。

疑問点やお見積もり依頼はこちらから

お見積もり・お問い合わせ

セキュリティ診断サービスについてのご紹介

資料ダウンロード