Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

VMwareのID管理製品に再び深刻な脆弱性 - 早急に更新の実施を

VMwareのID管理製品に深刻な脆弱性をはじめ、複数の脆弱性が明らかとなった。4月、5月に脆弱性が明らかとなった際はパッチの公開より数日で悪用されており、パッチの適用や回避策の実施など早急に対策を講じるよう利用者へ呼びかけている。

「VMware Workspace ONE Access」「VMware Identity Manager」「VMware vRealize Automation」においてあわせて10件の脆弱性が明らかとなったもの。いずれも非公開で同社に対して報告があったもので、悪用は確認されていない。

なかでも重要度を高く評価されているのが「CVE-2022-31656」。ユーザーインタフェースにおいて認証のバイパスが可能となる脆弱性で、悪用されると認証なしに管理者としてアクセスされるおそれがある。

同社は共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」とし、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。

また管理者としてアクセス権限がある場合に、リモートよりコードを実行されるおそれがある「JDBCインジェクション」の脆弱性「CVE-2022-31658」や、「SQLインジェクション」の脆弱性「CVE-2022-31659」が存在。CVSS基本値はともに「8.0」とスコアリングされている。

(Security NEXT - 2022/08/03 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

ランサム被害でシステム障害、グループ各社に影響 - テイン
公開PDF資料に個人情報、県注意喚起きっかけに判明 - 菊池市
小学校で個人票を誤配布、マニュアルの認識不十分で - 大阪市
ファイル転送ソフト「MOVEit Transfer」にDoS脆弱性 - 修正版公開
ネット印刷サービスにサイバー攻撃、個人情報流出か - ウイルコHD子会社
英国ブランド通販サイト、約3年間にわたりクレカ情報流出の可能性
「VMware Tools」「Aria Operations」既知脆弱性、悪用事例の報告
ランサム攻撃者が犯行声明、事実関係を確認中 - アスクル
ペット保険システムから契約者情報など流出した可能性 - アクサ損保
米当局、「XWiki Platform」「Aria Operations」脆弱性を悪用リストに追加