1718848787
2024-06-19 11:27:27
VMwareは、vCenter Serverアプリケーションに公開された2つの重大な脆弱性を修正しました。 勧告では 月曜日遅く。
VMware vCenter Server を vSphere 環境の管理や Cloud Foundation のコンポーネントとして使用する組織は、悪用を防ぐためにできるだけ早くパッチを適用する必要があります。
vCenterバージョンに対する修正が利用可能 8.0 そして 7.0、 そして 非同期パッチ Cloud Foundation バージョン 5.x および 4.x でも利用可能です。ただし、vSphere 6.5 や 6.7 など、一般サポートが終了した vSphere バージョンでは、これらの脆弱性が評価されておらず、更新されません。 VMwareのFAQによると。
重大な脆弱性は次のように追跡されます。 CVE-2024-37079 そして CVE-2024-37080、CVSS スコアは両方とも 9.8 です。これらの脆弱性は National Vulnerability Database で同一の説明が付けられており、どちらも分散コンピューティング環境/リモート プロシージャ コール (DCE/RPC) プロトコルの実装におけるヒープ オーバーフローの脆弱性であることが示されています。
これらの欠陥により、被害者のネットワークにアクセスできる攻撃者が細工したネットワーク パケットを送信し、リモート コード実行 (RCE) を引き起こす可能性があります。
重大度の高いVMware権限昇格バグも修正
重大な欠陥に加えて、VMwareは、次のとおり追跡されている重大度の高い権限昇格のバグを公開し、修正しました。 CVE-2024-37081。
この脆弱性は、CVSS スコアが 7.8 で、ユーザーが別のユーザーの権限でコマンドを実行できるようにする sudo コマンドの誤った構成によって発生します。
CVE-2024-37081 は、管理者権限を持たない認証済みのローカル ユーザーによって悪用され、vCenter Server でルート権限に昇格される可能性があります。
この欠陥は、CVE-2024-37079 および CVE-2024-37080 を解決する同じ修正済みの vCenter Server バージョン (8.0 U2d および 7.0 U3r) によって解決されます。利用可能な別のバージョン 8.0 U1e では、2 つの重大な欠陥が修正されますが、権限昇格の欠陥は解決されません。
VMware によれば、3 つの脆弱性のいずれに対しても有効な回避策はないが、FAQ では、パッチが適用されるまでの間、ファイアウォールを使用してアクセスを制限し、リスクを軽減できると述べられている。
VMware は、一般サポート終了日を迎え、サポートを延長した製品を使用している組織は、担当の担当者に連絡して支援を求めるべきだと述べた。
同社は、これらのバグが実際に悪用されたという証拠はないと述べた。
VMware 環境のセキュリティ保護の重要性
ヴイエムウェア 製品や環境は、広く使用されており、機密データが保存されており、VM 制御を利用して最終的にホスト マシンに侵入する可能性があるため、サイバー犯罪者にとって貴重なターゲットとなります。
先月、 MITREがブログ記事を公開しました 組織の環境が 2 つの Ivanti Connect Secure の脆弱性によって侵害された後、他の VMware ユーザーにシステム上の不正 VM の危険性についてアドバイスしました。VMware の脆弱性は関係のないこのケースでは、中国国家のハッカーがこれらの隠された VM を利用して、MITRE の NERVE ESXi インフラストラクチャ内での永続性を確立しました。
VMware はまた、3 月に Workstation、Fusion、ESXi の重大かつ重大度の高い脆弱性 2 件を修正しました。これらの脆弱性は、「解放後使用」の欠陥により、ローカル管理者権限を持つ攻撃者がコードを実行できる可能性があります。
2月中、 VMwareが公開 vSphere の管理インターフェースのシングル サインオン ツールであるオプションの VMware Enhanced Authentication Plug-in に、重大かつ重大度の高い欠陥が含まれていましたが、プラグインは 2021 年から廃止されているため、修正プログラムは適用されません。悪用を防ぐために、ユーザーにはプラグインをアンインストールするように指示されました。
#VMware #が #つの重大なバグを修正vCenter #Server #が影響を受けているかどうかを確認してください