Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

ストレージ仮想化ソフト「IBM Storage Virtualize」の一部プラグインに脆弱性

IBMが提供するストレージ仮想化ソフトウェア「IBM Storage Virtualize」の「vSphereリモートプラグイン」に認証情報が漏洩する脆弱性が明らかとなった。

「IBM Storage Virtualize vSphere Remote Plug-in」では、仮想アプライアンス(OVA)においてデプロイされた複数のインスタンス間で、共通の暗号鍵を使用する「CVE-2023-43029」が判明したもの。

「IBM FlashSystem」や「SAN Volume Controller」「Storwize」の管理用資格情報や「vSphere」の管理者に関する認証情報、証明書などが外部に漏洩するおそれがある。さらに同プラグインのサポートパッケージには暗号化された機密情報も含まれるという。

脆弱性の悪用には高い権限が必要としており、 IBM X-Forceでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「6.8」、重要度を「中(Medium)」とレーティングした。

「IBM Storage Virtualize vSphere Remote Plug-in 2.0.0」「同1.3.0」「同1.2.0」「同1.1.1」にて脆弱性を修正しており、いずれかのバージョンにアップデートするよう呼びかけている。

(Security NEXT - 2025/03/24 ) このエントリーをはてなブックマークに追加

PR

関連記事

Tenableの「Sensor Proxy」にRCE脆弱性 - 修正版を公開
「Terraform MCP Server」に深刻な脆弱性 - 修正版が公開
バックアップ運用管理製品「Veeam ONE」に深刻な脆弱性
「Langflow」「Tomcat」など脆弱性3件の悪用に注意喚起 - 米当局
Synology製NAS検出ツールのWindows版に脆弱性 - 修正版が公開
「Adobe Campaign Classic」に脆弱性 - 直前の修正版にも影響、再度更新を
米当局「脆弱性悪用リスト」、7月に26件 - 8割超が3日以内対応
米当局、N-able「N-central」の脆弱性悪用に注意喚起
「N-central」に脆弱性、ホットフィクスが公開 - すでに悪用も
開発プラットフォーム「GitLab」、脆弱性13件を修正