「Cisco NFVIS」に深刻な脆弱性 - ゲストVMよりホスト乗っ取りのおそれ
「CiscoエンタープライズNFVインフラストラクチャソフトウェア(NFVIS)」に深刻な脆弱性が明らかとなった。アップデートが提供されている。
「CVE-2022-20777」をはじめ、3件の脆弱性が明らかとなったもの。それぞれの脆弱性は相互に依存することなく悪用が可能だという。
「CVE-2022-20777」は、同製品が備える入出力「NGIO」に存在する脆弱性。ゲストの仮想マシンよりホストのroot権限を取得され、侵害されるおそれがある。
また入力検証の不備に起因するコマンドインジェクションの脆弱性「CVE-2022-20779」が判明。細工されたメタデータを持つ仮想マシンイメージをインストールする際、コマンドを挿入され、root権限で実行されるおそれがある。
さらにインポート機能には、XML外部実体参照(XXE)の脆弱性「CVE-2022-20780」が明らかとなった。細工されたファイルをインポートすると、ホスト上のデータをゲストマシンによって窃取されるおそれがある。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは、「CVE-2022-20777」が「9.9」でもっとも高く、「CVE-2022-20779」が「8.8」、「CVE-2022-20780」が「7.4」となっている。
同社は脆弱性の重要度について、「CVE-2022-20777」を「クリティカル(Critical)」、他2件を「高(High)」とレーティング。脆弱性を修正したアップデートをリリースしており、利用者に対応を呼びかけている。
(Security NEXT - 2022/05/06 )
ツイート
PR
関連記事
Cisco製FWにバックドア「FIRESTARTER」 - 新手法で永続化、侵害確認を
「Cisco ASA/FTD」脆弱性がDoS攻撃の標的に - 修正を再度呼びかけ
「MS Edge」にセキュリティ更新 - 脆弱性2件を修正
「DeepL」のChrome向け拡張機能にXSS脆弱性
「M365 Copilot」にオープンリダイレクトの脆弱性 - すでに修正済み
「Apache ActiveMQ」にRCE脆弱性 - 悪用が確認され「KEV」にも登録
「MOVEit WAF」に検知回避の深刻な脆弱性 - 早急な対策を
「Firefox 150」を公開 - 41件の脆弱性を修正
「OpenVPN」向けSSO連携ツールに認証回避の脆弱性
「Chrome」にアップデート - セキュリティ関連で19件の修正
