VMwareのIDアクセス管理製品に複数の深刻な脆弱性
また「VMware Workspace ONE Access」や「VMware Identity Manager」では、CVSS基本値が「9.1」とされる「JDBCインジェクション」の脆弱性「CVE-2022-22957」「CVE-2022-22958」が存在。リモートよりコードを実行されるおそれがある。
さらにクロスサイトリクエストフォージェリ(CSRF)の脆弱性「CVE-2022-22959」のほか、権限昇格の脆弱性「CVE-2022-22960」や情報漏洩の脆弱性「CVE-2022-22961」なども明らかとなった。
CVSS基本値は「CVE-2022-22959」が「8.8」、「CVE-2022-22960」が「7.8」、「CVE-2022-22961」が「5.3」と評価されている。
同社は、「VMware Workspace ONE Access Appliance」「VMware Identity Manager Appliance 」向けにホットフィクスを用意。
またスイート製品である「VMware Cloud Foundation」のほか、「VMware Identity Manager」を利用する「VMware vRealize Automation」「vRealize Suite Lifecycle Manager」の一部バージョンについても影響を受けるとして利用者に注意を呼びかけている。
(Security NEXT - 2022/04/07 )
ツイート
関連リンク
PR
関連記事
Tenableの「Sensor Proxy」にRCE脆弱性 - 修正版を公開
「Terraform MCP Server」に深刻な脆弱性 - 修正版が公開
バックアップ運用管理製品「Veeam ONE」に深刻な脆弱性
「Langflow」「Tomcat」など脆弱性3件の悪用に注意喚起 - 米当局
Synology製NAS検出ツールのWindows版に脆弱性 - 修正版が公開
「Adobe Campaign Classic」に脆弱性 - 直前の修正版にも影響、再度更新を
米当局「脆弱性悪用リスト」、7月に26件 - 8割超が3日以内対応
米当局、N-able「N-central」の脆弱性悪用に注意喚起
「N-central」に脆弱性、ホットフィクスが公開 - すでに悪用も
開発プラットフォーム「GitLab」、脆弱性13件を修正

