Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「FreeBSD」に重要度「クリティカル」とされる複数の脆弱性

FreeBSDの開発チームは、ハイパーバイザの関連モジュールやIPCフレームワークで利用するライブラリにおいて脆弱性が明らかになったとしてパッチをリリースした。

仮想マシン内でゲストオペレーティングシステムを実行するハイパーバイザ「bhyve」では、脆弱性「CVE-2024-41721」が判明した。

仮想USBコントローラ(XHCI)上のデバイスをエミュレートできるモジュールにおいて域外メモリへの書き込みが可能。脆弱性を悪用されると、ゲストVMよりハイパーバイザのプロセスをクラッシュさせたり、リモートよりホスト上でコードを実行されるおそれがある。

またプロセス間通信(IPC)で利用されているライブラリ「libnv(nvlist)」において、必要サイズよりも小さなバッファが割り当てられ、整数オーバーフローが発生する脆弱性「CVE-2024-45287」が明らかとなった。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「CVE-2024-41721」については「9.8」、「CVE-2024-45287」については「9.1」と評価。ともに重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。

開発チームでは現地時間9月19日、脆弱性を修正するパッチをリリース。利用者に注意を呼びかけている。

(Security NEXT - 2024/09/24 ) このエントリーをはてなブックマークに追加

PR

関連記事

サーバでランサムウェア被害を確認、影響など調査 - 穴吹興産
悪用リストに脆弱性4件登録 - サポートツールやPBXなど3製品
脆弱性管理ツール「Rapid7 InsightVM」に脆弱性 - 認証回避のおそれ
「Chrome」に重要度「高」脆弱性が2件 - アップデートを公開
空き家バンク登録物件ページに個人情報含むファイル - 嘉麻市
予約サイト経由で顧客にフィッシングメッセージ - 小田急リゾーツ
頭皮ケア製品のX公式アカウントに不正アクセス - 利用停止に
委託先でメール誤送信、補助金申請者のメアド流出 - 兵庫県
サーバで外部との不正通信を確認、影響など詳細を調査 - TKC
「JNSA賞」2025年度受賞者が発表 - 「サポート詐欺」対策などで特別賞も