Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

VM環境が影響を受ける深刻な脆弱性「VENOM」 - 2004年以降存在

VENOMロゴ

仮想マシン(VM)から、ホストに攻撃が可能となる深刻な脆弱性「CVE-2015-3456」が明らかとなった。別名「VENOM」と名付けられ、関係者は影響の有無などアナウンスを開始している。

「CVE-2015-3456」は、フロッピーディスクドライブのエミュレーション機能に特権の昇格が生じる脆弱性で、仮想マシンからホストや同一ホスト上で動作する別の仮想マシンに対する攻撃が可能となる。同脆弱性は、2004年以降存在していたという。

CrowdStrikeのシニアセキュリティリサーチャーであるJason Geffner氏が発見したもので、「VIRTUALIZED ENVIRONMENT NEGLECTED OPERATIONS MANIPULATION」の頭文字をとって「VENOM」と名付けられた。「VENOM」には、「ヘビの毒」や「悪意」などの意味があり、コブラをモチーフにしたロゴが用いられている。

4月30日に関連プラットフォームのセキュリティメーリングリストへ情報を開示した上で、5月13日に公表した。公表以前の攻撃は確認していないという。

ディストリビューターでは、アップデートの提供を順次開始しており、クラウド事業者なども影響の有無などをアナウンスしている。

(Security NEXT - 2015/05/14 ) このエントリーをはてなブックマークに追加

PR

関連記事

5件のセキュリティ修正含む「Chrome 83.0.4103.97」が公開 - iOS版でも脆弱性に対処
一部ネットワーク機器に「DDoS攻撃」や「アクセス制御回避」の脆弱性
macOSにアップデート - iOS脆弱性の修正とあわせて公開
「iOS 13.5.1」など公開 - 脱獄可能となる脆弱性を修正
Firefox 77、重要度「高」5件含む脆弱性8件を修正
サイボウズの複数Androidアプリに脆弱性 - 修正版がリリース
Mozilla、「Firefox for iOS 26」で脆弱性に対処
「VMware」複数製品に脆弱性 - 特にmacOS環境で注意を
最新「iOS」にゼロデイ脆弱性 - ジェイルブレイクツールが公開される
露APTグループがメールサーバに脆弱性攻撃 - 米政府が注意喚起