Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「VMware Cloud Foundation」の深刻な脆弱性、悪用コードが公開

「VMware Cloud Foundation(VCF)」に深刻な脆弱性が含まれていることが判明した問題で、脆弱性を悪用するエクスプロイトコードが公開されたことがわかった。

問題とされる「CVE-2021-39144」は、オープンソースライブラリ「XStream」に由来する脆弱性。

2021年8月にリリースされた「XStream 1.4.18」にて同脆弱性は解消されたが、「VCF 3.11」および以前のバージョンの「VMware NSX Data Center for vSphere(NSX-V)」に実装されているバージョンが古く、深刻な影響を及ぼすことが明らかとなった。

共通脆弱性評価システム「CVSSv3.1」においてベーススコアは「9.8」、重要度は4段階中もっとも高い「クリティカル(Critical)」とレーティングされている。

脆弱性を悪用されると、root権限でコードを実行されるおそれがある。現地時間10月25日にアップデートがリリースされ、公開時点で悪用の報告はなかったが、わずか2日後の現地時間27日に同脆弱性を悪用するエクスプロイトコードが公開されていることが確認された。

同社では、「XStream 1.4.19」へ更新することで脆弱性に対処した「NSX-V 6.4.14」をリリースしており、アップデートなど対策を講じるよう利用者に求めている。

(Security NEXT - 2022/10/28 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Chrome 149」がリリース - セキュリティ情報は近日公開
「MLflow」にアクセスキーなど機密情報が流出する深刻な脆弱性
米当局、脆弱性3件を悪用カタログに追加 - 早期対応求める
「Cisco Unified CM」にクリティカル脆弱性 - 実証コードが公開済み
「Zoho Mail for WordPress」にCSRF脆弱性 - 設定改ざんのおそれ
「Android」に月例セキュリティ更新、脆弱性122件を修正 - 悪用の兆候も
「Firefox」が複数の脆弱性を修正 - iOS版のアップデートも
「Ivanti Neurons for ITSM」に高リスク脆弱性 - 定例外パッチを公開
「Cloud Foundry UAA」にEC秘密鍵情報が漏洩するおそれ
米当局、「Oracle WebLogic Server」既知脆弱性の悪用に警鐘