VTS23-020
Veritas eDiscovery Platform におけるファイルアップロードの脆弱性
リビジョン履歴
- 1.0: 2024 年 2 月 12 日: 初回バージョン
- 1.1: 2024 年 2 月 22 日: CVE ID を追加
概要
Veritas eDiscovery Platform 10.2.4 およびそれ以前のバージョンにおいて脆弱性が発見されました。これにより、アプリケーションがインストールされているサーバー上の任意の場所にアプリケーション管理者が悪質なファイルをアップロードできてしまう可能性があります。
問題
CVE ID: CVE-2024-27283
重大度: 高
CVSS v3.1 基本スコア 7.2 (AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)
CWE-434: 危険な種類のファイルの無制限アップロードに関する脆弱性
前提条件
「System Manager」の役割を持つユーザーが eDiscovery Platform Web アプリケーションにアクセスできる。
影響を受けるバージョン
Veritas eDiscovery Platform バージョン 10.1、10.2、10.2.1、10.2.2、10.2.3、10.2.4。それ以前のすでにサポート対象外のバージョンの Veritas eDiscovery Platform も影響を受ける可能性があります。
修復策
現在メンテナンス契約をお持ちのお客様は、下記のように Veritas eDiscovery Platform を更新してください。
- バージョン 10.1 の場合は、10.2 にアップグレードし、10.2.5 更新を適用してください。
- バージョン 10.2.x の場合は、10.2.5 更新を適用してください。
利用可能な更新については、ベリタスダウンロードセンター (https://www.veritas.com/support/ja_JP/downloads) を参照してください。
お問い合わせ
この脆弱性に関してご質問や問題がありましたら、ベリタステクニカルサポート (https://www.veritas.com/support/ja_JP) にお問い合わせください。
免責
本セキュリティアドバイザリは、現状のままで提供されるものであり、その商品性、特定目的への適合性、または不侵害の暗黙的な保証を含む、明示的あるいは暗黙的な条件、表明、および保証はすべて免責されるものとします。ただし、これらの免責が法的に無効であるとされる場合を除きます。Veritas Technologies LLC は、本アドバイザリの提供、内容の実施、また本アドバイザリの利用によって偶発的あるいは必然的に生じる損害については責任を負わないものとします。本アドバイザリに記載の情報は、予告なく変更される場合があります。
Veritas Technologies LLC
2625 Augustine Drive
Santa Clara, CA 95054