「VMware ESXi」に2件の脆弱性 - 認証バイパスのおそれ
VMwareは、「VMware ESXi」「VMware Cloud Foundation」の脆弱性に対応するセキュリティアップデートをリリースした。
「ESXi 7.0」「同6.7」「同6.5」や「VMware Cloud Foundation 4.x」「同3.x」に2件の脆弱性「CVE-2021-21994」「CVE-2021-21995」が明らかとなったもの。
「CVE-2021-21994」は、「ESXi」で利用する「SFCB(Small Footprint CIM Broker)」において、細工したリクエストにより認証をバイパスされるおそれがある脆弱性。共通脆弱性評価システム「CVSSv3.1」におけるベーススコアは「7.0」と評価されており、同社では重要度を4段階中2番目にあたる「重要(Important)」とレーティングしている。
また「ESXi」の「OpenSLP」にサービス拒否が生じるおそれがある脆弱性「CVE-2021-21995」が判明した。「CVSSv3.1」の基本値を「5.3」とし、重要度は上から3番目にあたる「中(Moderate)」としている。
同社では、これら脆弱性を解消するアップデートをリリースした。ただし、「VMware Cloud Foundation 4.x」に関しては、パッチの提供を保留中としており注意が必要。
(Security NEXT - 2021/07/14 )
ツイート
関連リンク
PR
関連記事
「Apache Causeway」に深刻な脆弱性 - アップデートで修正
「FortiOS」に3件の脆弱性 - アップデートで修正
米当局、「Chromium」ゼロデイ脆弱性に注意喚起 - 派生ブラウザも警戒を
「Monsta FTP」に深刻な脆弱性 - 8月のアップデートで修正済み
米当局、「FortiWeb」の脆弱性悪用に注意喚起
「FortiWeb」に悪用済み脆弱性が判明 - 今月2件目
「MS Edge」にアップデート - ゼロデイ脆弱性を解消
ファイル管理ツール「File Browser」に脆弱性 - 依存ライブラリに起因
「Chrome」のスクリプトエンジンにゼロデイ脆弱性 - 修正版が公開
Appleの動画エンコーダ「Compressor」に脆弱性 - アップデートで修正
