VMware製ログ管理ツールの脆弱性 - 詳細や実証コードが公開
ログ管理ツール「VMware Aria Operations for Logs(旧vRealize Log Insight)」に脆弱性「CVE-2023-34051」が明らかとなった問題で、脆弱性の詳細や実証コードが公開されている。
「CVE-2023-34051」は、認証のバイパスが可能となる脆弱性。アプライアンス上のOSへ認証なしにファイルを挿入でき、リモートよりコードを実行されるおそれがある。共通脆弱性評価システム「CVSSv3.1」のベーススコアは「8.1」、重要度は「重要(Important)」。
同社は、現地時間10月19日にセキュリティアドバイザリを公開し、脆弱性の影響を受けない「VMware Aria Operations for Logs 8.14」へのアップデートを呼びかけていたが、現地時間10月23日にアドバイザリを更新。エクスプロイトコードが公開されているとしてあらためて注意を呼びかけた。
「CVE-2023-34051」に関しては、セキュリティベンダーが脆弱性の詳細を明らかにするとともに、一定の条件下で動作する「実証コード(PoC)」を公開している。
VMwareでは、2023年初頭に重要度を「クリティカル(Critical)」とするアップデートを公開し、「CVE-2022-31706」「CVE-2022-31704」「CVE-2022-31711」への対策として特定ポートに対するアクセスの制限を行っていたが、それぞれの脆弱性における根本的な修正が十分に行われていなかったことが「CVE-2023-34051」の背景にあると指摘している。
(Security NEXT - 2023/10/24 )
ツイート
PR
関連記事
Zyxel「GS1900」シリーズに脆弱性 - LAN経由でOSコマンド実行のおそれ
「Autodesk Fusion」に脆弱性 - 悪意あるページ閲覧でRCEのおそれ
ID管理基盤「OpenAM」にアップデート - 多数の脆弱性を修正
医療機関向けの補助金案内メールで誤送信 - 大阪市
「映像のまち・かわさき」関連サイトで障害 - 攻撃受けた可能性
行政文書の個人情報、墨塗りせず交付 - 神奈川県
患者情報含むUSBメモリを一時紛失 - 関西医科大病院
予約管理システムが侵害、個人情報が流出 - アソビュー
県立高でサポート詐欺被害、端末内部に個人情報 - 島根県
「WooCommerce」旧版にRCE脆弱性 - 実証コードも
