Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「VMware Cloud Foundation」の既知脆弱性に対する攻撃が発生

「VMware Cloud Foundation(NSX-V)」において、2022年10月に明らかとなった脆弱性に対する攻撃が発生しているとして同社は注意喚起を行った。

問題とされる脆弱性は、同製品が実装するオープンソースライブラリ「XStream」に起因する「CVE-2021-39144」。悪用されるとリモートよりコードを実行されるおそれがある。

同ライブラリそのものは、2021年4月に修正版となる「XStream 1.4.18」がリリースされているが、「VCF」において古いバージョンが実装されていることが判明した。

「同3.11」に影響があり、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」として2022年10月25日にアップデートをリリースしている。「同4.x」については影響を受けない。

同月27日には「VCF」に対する同脆弱性のエクスプロイトコードが公開されていることを確認したとしてアドバイザリを更新。今回、同脆弱性を悪用する攻撃が発生しているとの報告を受けたとしてアドバイザリを更新。あらためて注意を呼びかけている。

(Security NEXT - 2023/03/10 ) このエントリーをはてなブックマークに追加

PR

関連記事

2月のDDoS攻撃は減少、約100件を観測した日も - IIJレポート
「Microsoft Defender」で正規URLの誤検知が発生
「NGINX Agent」に情報漏洩の脆弱性 - アップデートがリリース
交付金申請様式に個人情報、19施設に誤送付 - 北谷町
3月のMS月例パッチ、産業制御システムへの影響に注意を
MLOpsプラットフォーム「MLflow」に深刻な脆弱性
マンション関係者向け会員サービスでアクセス設定不備 - 住友不動産
顧客情報含む伝票1箱を紛失、誤廃棄の可能性 - 佐賀銀
厚労省かたり「財産の差押え」などと脅すSMSに警戒を
コスメ通販サイトに不正アクセス - 個人情報流出の可能性