米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、連邦政府機関に対し、月曜日までにVMware製品の重大な脆弱性を修正するか、製品を運用から外すよう命じた。
複数のVMware製品が、昨日同社がアップデートを公開した2件の新たな重大な脆弱性の影響を受けている。これらのCVE識別子はCVE-2022-22972およびCVE-2022-22973で、認証バイパスとローカル権限昇格を可能にする。
CISAは連邦政府機関に対し、影響を受けた製品に速やかにパッチを適用するよう命じ、その緊急指令で、「脅威アクターが今回公開された脆弱性を悪用する能力を速やかに開発すると予想している」と述べた。
認証バイパスは、攻撃者が単純なネットワークアクセスだけで認証なしに管理者アクセスを取得できるため、今回の脆弱性の中で最も重大なものだ。その結果、CVE-2022-22972の深刻度は9.8と評価され、最も高い重大度評価をわずかに下回った。このエクスプロイトは、ローカル権限昇格(CVE-2022-22973)と連鎖させることで、rootアクセスを取得することもできる。
VMwareは公開し、脆弱性のある製品の詳細な一覧を示している。
- VMware Workspace ONE Access(Access)
- VMware Identity Manager(vIDM)
- VMware vRealize Automation(vRA)
- VMware Cloud Foundation
- vRealize Suite Lifecycle Manager
CISAは指令の中で、「これらの脆弱性は連邦行政府民間機関(FCEB)にとって容認できないリスクとなるため、緊急対応が必要だ」と指摘した。
「上記の脆弱性を悪用すると、攻撃者はサーバーサイド・テンプレート・インジェクションを引き起こし、リモートコード実行(CVE-2022-22954)や「root」への権限昇格(CVE-2022-22960およびCVE-2022-22973)、さらに認証なしでの管理者アクセス取得(CVE-2022-22972)を可能にする」と同庁は付け加えた。
CVE 2022-22954とCVE 2022-22960は4月に検出され、ハッカーが標的システムを完全に制御できるようにする。
VMwareの顧客は、Workspace ONE Access、Identity Manager、vRealize Automationに直ちにパッチを適用する必要があるとCISAは述べた。同庁はまた、管理者に対し、rootアカウント上で行動分析を実行して不審な活動を検出し、IoC(侵害の指標)を収集するよう強く推奨した。
インターネットからアクセス可能な影響を受けたVMware製品がある場合は、「侵害されたものとみなし、直ちに本番ネットワークから切断」したうえで、脅威ハンティング活動をCISAの警告に記載されたとおり実施すべきだ。
次の記事:2022年の脆弱性管理ツールのトップ製品





