ビジネスサポートポータルアカウントでログイン
アラート/アドバイザリ : Trend Micro Control Manager に関するZDIから公表された CVE-2018-3600 (ZDI-CAN-5232 (ZDI-18-111)) 他複数の脆弱性について  

アラート/アドバイザリ : Trend Micro Control Manager に関するZDIから公表された CVE-2018-3600 (ZDI-CAN-5232 (ZDI-18-111)) 他複数の脆弱性について

    • 更新日:
    • 1 Mar 2018
    • 製品/バージョン:
    • Trend Micro Control Manager 6.0
    • OS:
    • Windows すべて
概要
Trend Micro Control Manager(以下TMCM)に関する、ZDIから公表された CVE-2018-3600 (ZDI-CAN-5232 (ZDI-18-111)) 他複数の脆弱性について教えて下さい
詳細
Public

影響を受ける製品

 
Trend Micro Control Manager 6.0

脆弱性の概要

 
悪意のあるユーザーが以下複数の脆弱性を利用することで、Control Managerへ不正なアクセスを実行したり、リモートで任意のコードを実行できる可能性があります。
  • 悪意あるユーザによって、XML外部実体参照に起因した脆弱性を悪用される可能性
  • 悪意あるユーザによって、認証を回避できる脆弱性
  • 悪意あるユーザが、SQLインジェクションによってリモートで任意のコードを実行できる脆弱性

対応策

本脆弱性は、以下の Critical Patch 以降 のビルドバージョンで修正されています。
TMCM 6.0 Service Pack 3 Patch 2 Critical Patch (ビルド3727) 。
 
最新のPatch/Service Packは最新版ダウンロードページにて公開されています。
 
なお、Critical Patch (ビルド3727)を適用した場合、一部の環境におきまして以下の事象が発生することが確認されており、こちらの修正を含むCritical Patch (ビルド3748)を公開いたしました。
 
  • 事象1:TMCM管理コンソールへログインができなくなる
  • 事象2:TMCM管理コンソールへログイン後、直ぐにログイン画面へ戻される
     
なお、上記問題は特定の条件に該当する場合に発生することが確認できておりますので、既にCritical Patch (ビルド3727)を適用しても問題が発生していない場合には、特別な対応は必要ございません。

参考情報

  • CVE-2018-3600 : ZDI-18-111
  • CVE-2018-3601 : ZDI-18-113
  • CVE-2018-3602 : ZDI-18-068
  • CVE-2018-3603 : ZDI-18-112
  • CVE-2018-3604 : ZDI-18-067, 084, 088, 095-097, 102
  • CVE-2018-3605 : ZDI-18-069, 070-082, 087, 098
  • CVE-2018-3606 : ZDI-18-083, 085, 086, 089, 091-093, 099-101, 103-108, 099-101, 110
  • CVE-2018-3607 : ZDI-18-090, 094, 109
 
参照:

更新情報

 2018/01/09 本アドバイザリを公開しました
 2018/01/11 Zero Day Initiative側での情報公開に伴い、本アドバイザリ内で記載している脆弱性の識別番号を候補用のIDから公開IDへと変更しました。
Premium
Internal
評価:
カテゴリ:
インストール; 動作トラブル
Solution Id:
1119159
ご提案/ご意見
このソリューションはお役に立ちましたか?

フィードバックありがとうございました!

いただいたご提案/ご意見に関して、トレンドマイクロから詳細確認のため、Eメールを送付させていただく場合がありますので、Eメールアドレスを入力してください:
入力いただいたEメールアドレスはソリューション改善のためだけに使用いたします.

*こちらに技術的なご質問などをいただきましてもご返答する事ができません.

何卒ご了承いただきますようお願いいたします.


To help us improve the quality of this article, please leave your email here so we can clarify further your feedback, if neccessary:
We will not send you spam or share your email address.

*This form is automated system. General questions, technical, sales, and product-related issues submitted through this form will not be answered.


ユーザーガイド