プラットフォーム
other
コンポーネント
freeflow-core
修正版
7.0.11
CVE-2024-47556は、FreeFlow Coreのバージョン7.0.0から7.0.11に存在するリモートコード実行(RCE)の脆弱性です。認証なしでパス・トラバーサル攻撃が可能となり、攻撃者はシステム上で任意のコードを実行する可能性があります。この脆弱性は、FreeFlow Coreのバージョン7.0.11で修正されています。影響を受けるシステムは、速やかにアップデートを適用することを推奨します。
この脆弱性を悪用されると、攻撃者は認証なしでFreeFlow Coreシステムに侵入し、任意のコードを実行できます。これにより、機密情報の窃取、システムの改ざん、さらにはシステム全体の制御奪取といった深刻な被害が発生する可能性があります。攻撃者は、ファイルシステムを自由に探索し、機密情報を含むファイルを読み書きしたり、悪意のあるコードを挿入したりすることが可能です。この脆弱性は、類似のパス・トラバーサル脆弱性と同様に、広範囲なシステムへの影響を及ぼす可能性があります。
CVE-2024-47556は、2024年10月7日に公開されました。現時点では、この脆弱性を悪用した公開されているPoCは確認されていませんが、パス・トラバーサル脆弱性であるため、早期に悪用コードが出現する可能性があります。CISAのKEVリストへの登録状況は不明です。NVDデータベースも参照し、最新の情報を確認してください。
Organizations utilizing FreeFlow Core in environments with limited network security controls are particularly at risk. Systems exposed directly to the internet or those with weak perimeter defenses are especially vulnerable. Any deployment of FreeFlow Core versions 7.0.0 through 7.0.11 should be considered at risk.
disclosure
エクスプロイト状況
EPSS
0.75% (73% パーセンタイル)
CISA SSVC
CVSS ベクトル
FreeFlow Coreのバージョンを7.0.11以上にアップデートすることが、この脆弱性に対する最も効果的な対策です。アップデートが困難な場合は、一時的な緩和策として、FreeFlow Coreへの外部からのアクセスを制限するファイアウォールルールを実装したり、アクセス制御リスト(ACL)を適切に設定したりすることを検討してください。また、不正なファイルアクセスを検知するための監視システムを導入し、異常なアクティビティを早期に発見することも重要です。アップデート後、FreeFlow Coreのログを監視し、不審なアクセスがないか確認してください。
Actualice Xerox FreeFlow Core a la versión 7.0.11 o posterior. Esta actualización corrige la vulnerabilidad de recorrido de ruta que permite la ejecución remota de código sin autenticación. Consulte el boletín de seguridad de Xerox para obtener más detalles e instrucciones de actualización.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-47556は、FreeFlow Coreのバージョン7.0.0~7.0.11における認証なしのリモートコード実行(RCE)脆弱性です。パス・トラバーサルを悪用され、攻撃者が任意のコードを実行する可能性があります。
FreeFlow Coreのバージョン7.0.0~7.0.11を使用している場合、この脆弱性の影響を受ける可能性があります。攻撃者は、認証なしでシステムに侵入し、任意のコードを実行する可能性があります。
FreeFlow Coreのバージョンを7.0.11以上にアップデートすることで、この脆弱性を修正できます。アップデートが困難な場合は、一時的な緩和策として、アクセス制限や監視システムの導入を検討してください。
現時点では、この脆弱性を悪用した公開されているPoCは確認されていませんが、パス・トラバーサル脆弱性であるため、早期に悪用コードが出現する可能性があります。
FreeFlow Coreの公式アドバイザリは、FreeFlow Coreのサポートサイトまたはセキュリティ情報ページで確認できます。