Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

VM環境が影響を受ける深刻な脆弱性「VENOM」 - 2004年以降存在

VENOMロゴ

仮想マシン(VM)から、ホストに攻撃が可能となる深刻な脆弱性「CVE-2015-3456」が明らかとなった。別名「VENOM」と名付けられ、関係者は影響の有無などアナウンスを開始している。

「CVE-2015-3456」は、フロッピーディスクドライブのエミュレーション機能に特権の昇格が生じる脆弱性で、仮想マシンからホストや同一ホスト上で動作する別の仮想マシンに対する攻撃が可能となる。同脆弱性は、2004年以降存在していたという。

CrowdStrikeのシニアセキュリティリサーチャーであるJason Geffner氏が発見したもので、「VIRTUALIZED ENVIRONMENT NEGLECTED OPERATIONS MANIPULATION」の頭文字をとって「VENOM」と名付けられた。「VENOM」には、「ヘビの毒」や「悪意」などの意味があり、コブラをモチーフにしたロゴが用いられている。

4月30日に関連プラットフォームのセキュリティメーリングリストへ情報を開示した上で、5月13日に公表した。公表以前の攻撃は確認していないという。

ディストリビューターでは、アップデートの提供を順次開始しており、クラウド事業者なども影響の有無などをアナウンスしている。

(Security NEXT - 2015/05/14 ) このエントリーをはてなブックマークに追加

PR

関連記事

GitLab、アップデートで4件の脆弱性を修正
「GitLab」に月例セキュリティリリース - 深刻な脆弱性を解消
「GitHub Enterprise Server」に10件の脆弱性 - アップデートで修正
「ClamAV」にアップデート - 脆弱性2件を解消
Palo Altoの「PAN-OS」に5件の脆弱性 - アップデートにて修正
「Ghostscript」旧版に「クリティカル」とされる脆弱性
「Node.js」にセキュリティアップデート - 複数脆弱性を修正
IvantiのVPN製品脆弱性、限定的な攻撃から多様な攻撃へと発展
米当局、「Cisco ASA」など悪用が確認された脆弱性4件について注意喚起
Windowsのゼロデイ脆弱性「CVE-2024-21412」、昨年12月下旬より悪用