HDD暗号化ソフトにWindowsの認証を無効化する不具合 - ソフォス
ソフォスのハードディスク暗号化ソフト「Sophos Disk Encryption」に、Windowsの認証機能を無効化してしまう不具合が含まれていることがわかった。修正版が提供されている。
Windowsにおいて休止状態から復帰するとログオンする際に認証が求められるが、同製品をインストールすると認証せずに操作可能となる脆弱性「CVE-2014-2005」が存在するという。
影響を受けるのは、「Sophos Enterprise Console Ver. 5.1」「同5.2」「同5.2.1」「同5.2.1R2」に含まれる「Sophos Disk Encryption 5.61」。脆弱性を修正した「同5.2.2」が公開されているほか、回避策がアナウンスされている。
今回の脆弱性は、サイボウズが開発者であるソフォスへ報告。ソフォスが情報処理推進機構(IPA)に届け、修正にあたりJPCERTコーディネーションセンターが調整を行った。
サイボウズでは、5月にノートパソコンを紛失する事故が発生。その際に導入していた暗号化ソフトの不具合により、本来設定していた認証が機能せず、回収した同PCへ何者かがログオンした形跡が残っていたことを公表している。
(Security NEXT - 2014/06/24 )
ツイート
PR
関連記事
DB管理ツール「pgAdmin」に深刻な脆弱性 - アップデートで修正
米当局、Ivanti製品の脆弱性に注意喚起 - 侵害痕跡なくとも初期化検討を
あらたなIvanti脆弱性 - パッチ分析で特定し、3月中旬より攻撃展開か
「MS Edge」にアップデート - 独自含む複数脆弱性を解消
Apple、「macOS Sequoia 15.4」など公開 - 多数脆弱性を解消
「CrushFTP」脆弱性、すでに被害も - 開示過程でトラブル
「CrushFTP」に認証回避の脆弱性 - 早急にアップデートを
「Ivanti Connect Secure」などにあらたなRCE脆弱性 - すでに悪用も
WP向けECサイト構築プラグイン「Welcart e-Commerce」に脆弱性
「WinRAR」にセキュリティ機能バイパスの脆弱性 - アップデートで修正