「VMware Avi Load Balancer」に認証情報漏洩など複数脆弱性
仮想化やクラウド環境においてアプリケーションの負荷分散を行える「VMware Avi Load Balancer(旧VMware NSX Advanced Load Balancer)」に複数の脆弱性が明らかとなった。アップデートが提供されている。
Broadcomが5月7日にセキュリティアドバイザリを公表し、2件の脆弱性「CVE-2024-22264」「CVE-2024-22266」について明らかにしたもの。いずれも外部へ非公開のもと、報告を受けたという。
「CVE-2024-22264」は、権限昇格のおそれがある脆弱性。同製品の管理者権限を持つ場合に、ホスト上でroot権限によりファイルを作成、実行、削除することが可能となる。
一方「CVE-2024-22266」は、情報漏洩の脆弱性。クラウド接続に用いる認証情報をシステムログで平文により参照できるという。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「CVE-2024-22264」が「7.2」、「CVE-2024-22266」が「6.5」と評価されている。重要度はそれぞれ「重要(Important)」「中(Moderate)」とした。
Broadcomでは、脆弱性を修正した「同30.2.1」「同22.1.6」をリリースしており、アップデートを呼びかけている。
(Security NEXT - 2024/05/08 )
ツイート
PR
関連記事
「FortiOS」にバッファオーバーフローの脆弱性 - アップデートで修正
「Adobe ColdFusion」に緊急性高いRCE脆弱性 - 依存関係に起因
Google、「Chrome 144」をリリース - 脆弱性10件を解消
2026年最初のMS月例パッチが公開 - ゼロデイ含む脆弱性114件に対応
MS、2025年最後の月例パッチ - ゼロデイ含む脆弱性56件に対処
外部アプリ保有の会員情報が流出、原因など調査 - スマレジ
複数関連サイトで改ざん被害、一時外部に誘導 - 都教組
東京デフリンピックの審判員一覧や承諾書を紛失 - 都スポーツ文化事業団
都立大教員がフィッシング被害 - 海外研究者アカウントからのメールで
「Apache Struts」にXXE脆弱性 - 修正版がリリース
