サイバーセキュリティは常に進化を続けており、脆弱性を常に把握し、デジタル資産の安全を確保することが最も重要です。今週、Daniel Stenberg氏が率いるcURLプロジェクトは、CVE-2023-38545とCVE-2023-38546というXNUMXつのセキュリティ脆弱性に対処するリリースを間もなく開始すると発表しました。このブログ記事では、これらの脆弱性の詳細、これまでにわかっていること、そしてシステムを保護するためにできることについて詳しく説明していきます。
リリース: cURL 8.4.0
4年2023月8.4.0日(水)、cURLのコアメンテナーであるDaniel Stenberg氏が、cURLの次期リリースとなるバージョン11を発表しました。このリリースは、2023年06月00日午前XNUMX時(UTC)頃に公開される予定です。このリリースの主な目的は、上記のXNUMXつの脆弱性に対処することです。脆弱性自体に関する具体的な詳細は明らかにされていないため、次期リリースへの期待は高まっています。
脆弱性の概要
CVE-2023-38546
最初の脆弱性であるCVE-2023-38546は、深刻度が低いと分類されています。重要なのは、この脆弱性がlibcurlのみに影響を及ぼすことです。libcurlは、開発者がコードからcURL APIにアクセスできるようにするライブラリです。組織でlibcurlを使用している場合は、今後のリリースに注意し、適切なアップデートを適用してください。
CVE-2023-38545
2023つ目の脆弱性(CVE-38545-8.4.0)は深刻度が高く、影響範囲もより広範囲にわたります。cURLコマンドラインツールとlibcurlの両方に影響します。現時点では、影響を受けるシステムを特定する具体的なバージョン範囲は公表されていません。しかし、11月XNUMX日に予定されているcURL XNUMXのリリースにより、この深刻度の高い問題は解決される予定です。
CVE-2023-38545についてわかっていること
詳細な情報が少ないにもかかわらず、CVE-2023-38545 に関して公式ソースによっていくつかの重要な点が確認されています。
これは「cURL で長年発見された最悪のセキュリティ問題」と評されており、この特定の脆弱性のリスクが高まっています。
この脆弱性は深刻ですが、cURL のすべてのユーザーが影響を受けるわけではありません。メンテナーは、特定の攻撃の前提条件により、「大部分のユーザー」は影響を受けないと指摘しています。
この脆弱性は cURL プロジェクトによって「高」に分類されていますが、理論的には脆弱性を「重大」と指定することを cURL プロジェクトがサポートしていることは注目に値します。ただし、これまでのところそのような指定は行われていません。
重要なのは、この脆弱性により、今後の cURL リリースで API または ABI が変更されることはないということです。
あなたはどうすればいいの?
これらの脆弱性に直面した場合、システムを保護するために実行できる手順がいくつかあります。
1. cURLインスタンスを識別する
アップデート作業において包括的なカバレッジを確保するには、組織内でのcURLの使用箇所をすべて特定することが重要です。これは、ソフトウェア部品表(SBOM)を維持することで実現できます。SBOMは、ソフトウェアコンポーネントとそのバージョンを監視するための重要なツールであり、アップデートが必要な領域を正確に特定するのに役立ちます。
2. cURL 8.4.0リリースの準備
cURL 8.4.0は11年2023月XNUMX日にリリース予定で、これらの脆弱性に対する必要な修正が提供されます。潜在的なリスクを軽減するため、システムを速やかに修正された新しいバージョンにアップデートする準備をしてください。
3. セキュリティツールを活用する
JFrog Security Essentials(Xray)とJFrog Advanced Securityは、コードベース全体にわたるcURLの出現箇所をすべて特定するのに役立つ便利なツールです。これらのツールは、Dockerコンテナ、リポジトリパッケージ、スタンドアロンバイナリなど、さまざまな形式のcURLを追跡するのに役立ちます。
cURL脆弱性の影響 RELIANOID
その RELIANOID オープンソースの負荷分散 コミュニティ版とエンタープライズ版の両方で利用可能なソリューションです。 CVE-2023-38545およびCVE-2023-38546の影響を受けない セキュリティリポジトリから最新の公式パッケージを常に利用しているため、脆弱性を回避できます。お客様のセキュリティを維持するために RELIANOID ロードバランサーは、公式リポジトリを使用して定期的に更新することが重要です。ロードバランサー(CE v5およびEE v6.2)で以下のコマンドを実行することで、脆弱性のないバージョンを確認できます。
root@noid-ee-01:~# dpkg -l | grep curl ii curl 7.64.0-4 + deb10u6 URL構文でデータを転送するためのamd64コマンドラインツール ii libcurl3-gnutls:amd64 7.64.0-4 + deb10u6 amd64 使いやすいクライアント側 URL 転送ライブラリ (GnuTLS フレーバー) ii libcurl4:amd64 7.64.0-4 + deb10u6 amd64 の使いやすいクライアント側 URL 転送ライブラリ (OpenSSL フレーバー)
このようなパッケージのより更新されたバージョンも安全です。
まとめると、cURL 8.4.0のリリースは、CVE-2023-38545およびCVE-2023-38546の脆弱性への対処における重要なマイルストーンとなります。引き続き警戒を怠らず、リリースに向けて準備を整え、利用可能なセキュリティツールを使用してシステムを保護してください。新たな情報が入り次第、このブログ記事を更新し、絶えず変化するサイバーセキュリティ環境においてデジタル資産を保護するための最新の知見とガイダンスを提供していきます。
最新バージョンを入手してお楽しみください 私たちの ロードバランサソフトウェア.
私達はあなたに促す サイトの信頼性を体験してください!