Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「VMware Cloud Foundation」に深刻な脆弱性 - OSSの既知脆弱性に起因

「VMware Cloud Foundation(VCF)」に深刻な脆弱性が含まれていることが明らかとなった。2021年に判明したオープンソースライブラリの脆弱性に起因するという。

「同3.11」および以前のバージョンにおいて「VMware NSX Data Center for vSphere(NSX-V)」が実装するオープンソースライブラリ「XStream」が古く、既知の脆弱性「CVE-2021-39144」の影響を受けることが明らかとなったもの。

同ライブラリは、データのシリアル化機能を提供しており、認証がないエンドポイントにおいても、細工した入力によりアプライアンスにおいてroot権限でコードの実行が可能になる。

VMwareでは、同脆弱性の影響について共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。

あわせてCVSS値が「5.3」、重要度が「中(Moderate)」とされる「XML外部実体参照(XXE)」の脆弱性「CVE-2022-31678」も判明している。

(Security NEXT - 2022/10/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

狂犬病予防注射案内ハガキで誤記載、データ移行不備で - 岡山市
小学校で結核健診問診票を紛失、整理が不十分で - 平塚市
組合加入事業所の個人情報を他社へ誤提供 - 土健保
「Node.js」にまもなくセキュリティアップデート - 2件を修正予定
初期侵入から平均62分で横展開を開始 - わずか2分のケースも
労務管理クラウドシステムでアクセス権の設定ミス - 個人情報が流出
2月のDDoS攻撃件数、前月の約1.2倍に - 71Gbps超の攻撃も
1月のDDoS攻撃件数、前月比29%増 - IIJレポート
厚労省の「マイジョブ・カード」、別人情報が表示される不具合
年金事務所を装う電話に警戒を - 偽マイナポータルに誘導