「VMware Cloud Foundation」に深刻な脆弱性 - OSSの既知脆弱性に起因
「VMware Cloud Foundation(VCF)」に深刻な脆弱性が含まれていることが明らかとなった。2021年に判明したオープンソースライブラリの脆弱性に起因するという。
「同3.11」および以前のバージョンにおいて「VMware NSX Data Center for vSphere(NSX-V)」が実装するオープンソースライブラリ「XStream」が古く、既知の脆弱性「CVE-2021-39144」の影響を受けることが明らかとなったもの。
同ライブラリは、データのシリアル化機能を提供しており、認証がないエンドポイントにおいても、細工した入力によりアプライアンスにおいてroot権限でコードの実行が可能になる。
VMwareでは、同脆弱性の影響について共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。
あわせてCVSS値が「5.3」、重要度が「中(Moderate)」とされる「XML外部実体参照(XXE)」の脆弱性「CVE-2022-31678」も判明している。
(Security NEXT - 2022/10/26 )
ツイート
関連リンク
PR
関連記事
患者情報含むUSBメモリを紛失、座席下から発見 - 名古屋医療センター
児童扶養手当受給資格者の個人情報を自治体宛に誤送信 - 石川県
「Django」に4件の脆弱性 - セキュリティアップデートを公開
SonicWallの「SonicOS」に脆弱性 - 任意サイト誘導のおそれ
「Firefox for Android」に情報漏洩の脆弱性 - 修正版が公開
「WordPress」のログイン画面にXSS脆弱性 - 修正版を公開
「Chrome」にセキュリティ更新 - クリティカル6件含む脆弱性を修正
NASがランサム被害、内部に関係者連絡先 - 日本ご当地キャラクター協会
窓口で公開している台帳図面に個人情報 - 長野県
定食チェーンの持帰注文サイトで個人情報流出の可能性

