重要情報 脆弱性詳細 CVE番号: CVE-2016-3728 脆弱性の種類: リモートコード実行 (Remote Code Execution) 影響を受けるシステム: Foreman スマートプロキシ TFTP API 原因: 信頼されていないユーザー入力(PXE テンプレートタイプ)が 関数に渡され、任意のコード実行が可能となったこと。 公開情報 発見者: Lukas Zapletal レポートプラットフォーム: foreman-security 影響範囲 影響を受けるバージョン: Foreman 0.2 以降 修正情報 修正バージョン: - Foreman 1.11.2 - 1.10.4 にも展開予定 修正パッチ: - https://github.com/theforeman/smart-proxy/commit/ee532aa668d656b9d61d9c6edf7c2505f3f43c7 セキュリティアドバイス 対策: - において 設定を確保する - HTTPS を使用する - を HTTPS のみ利用可能な状態に設定する(有効化されている場合) その他のリソース Foreman セキュリティアナウンスメント 関連イシュー Foreman 公式サイト