「VMware Cloud Foundation」の深刻な脆弱性、悪用コードが公開
「VMware Cloud Foundation(VCF)」に深刻な脆弱性が含まれていることが判明した問題で、脆弱性を悪用するエクスプロイトコードが公開されたことがわかった。
問題とされる「CVE-2021-39144」は、オープンソースライブラリ「XStream」に由来する脆弱性。
2021年8月にリリースされた「XStream 1.4.18」にて同脆弱性は解消されたが、「VCF 3.11」および以前のバージョンの「VMware NSX Data Center for vSphere(NSX-V)」に実装されているバージョンが古く、深刻な影響を及ぼすことが明らかとなった。
共通脆弱性評価システム「CVSSv3.1」においてベーススコアは「9.8」、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。
脆弱性を悪用されると、root権限でコードを実行されるおそれがある。現地時間10月25日にアップデートがリリースされ、公開時点で悪用の報告はなかったが、わずか2日後の現地時間27日に同脆弱性を悪用するエクスプロイトコードが公開されていることが確認された。
同社では、「XStream 1.4.19」へ更新することで脆弱性に対処した「NSX-V 6.4.14」をリリースしており、アップデートなど対策を講じるよう利用者に求めている。
(Security NEXT - 2022/10/28 )
ツイート
関連リンク
PR
関連記事
「IBM AIX」のNIM関連機能に深刻な脆弱性 - アップデートで修正
「MS Edge」にアップデート - 「V8」の脆弱性を解消
米当局、「FortiWeb」の脆弱性悪用に注意喚起
「FortiWeb」に深刻な脆弱性 - すでに攻撃も
NECのHAクラスタソフト「CLUSTERPRO X」に深刻な脆弱性
Apple、脆弱性を修正した「iOS 18.7.2」「iPadOS 18.7.2」を公開
「Django」にSQLiやDoS脆弱性 - 修正版をリリース
「Dell Data Lakehouse」が脆弱性145件を修正 - 深刻な脆弱性も
マルウェア対策製品「Avast」「AVG」に深刻な脆弱性
DB管理ツール「pgAdmin4」に複数脆弱性 - 重要度「クリティカル」も
