「VMware ESXi」に2件の脆弱性 - 認証バイパスのおそれ
VMwareは、「VMware ESXi」「VMware Cloud Foundation」の脆弱性に対応するセキュリティアップデートをリリースした。
「ESXi 7.0」「同6.7」「同6.5」や「VMware Cloud Foundation 4.x」「同3.x」に2件の脆弱性「CVE-2021-21994」「CVE-2021-21995」が明らかとなったもの。
「CVE-2021-21994」は、「ESXi」で利用する「SFCB(Small Footprint CIM Broker)」において、細工したリクエストにより認証をバイパスされるおそれがある脆弱性。共通脆弱性評価システム「CVSSv3.1」におけるベーススコアは「7.0」と評価されており、同社では重要度を4段階中2番目にあたる「重要(Important)」とレーティングしている。
また「ESXi」の「OpenSLP」にサービス拒否が生じるおそれがある脆弱性「CVE-2021-21995」が判明した。「CVSSv3.1」の基本値を「5.3」とし、重要度は上から3番目にあたる「中(Moderate)」としている。
同社では、これら脆弱性を解消するアップデートをリリースした。ただし、「VMware Cloud Foundation 4.x」に関しては、パッチの提供を保留中としており注意が必要。
(Security NEXT - 2021/07/14 )
ツイート
関連リンク
PR
関連記事
Oracle、四半期定例パッチを公開 - 脆弱性309件に対応
「Chrome」に脆弱性、すでに悪用も - アップデートが公開
「Node.js」にアップデート - 複数の脆弱性に対応
「VMware ESXi」など複数仮想化製品に深刻な脆弱性 - 早急に更新を
「FortiWeb」の深刻な脆弱性、詳細やPoCが公開
画像処理ライブラリ「ImageMagick」に脆弱性 - アップデートが公開
「Wing FTP Server」狙う脆弱性攻撃に注意 - 詳細公表翌日より発生
「HPE Networking Instant On」のアクセスポイントに深刻な脆弱性
「FortiWeb」に認証不要でコマンド実行が可能となるSQLi脆弱性
「Kubernetes」向けパッケージ管理ツール「Helm」に脆弱性