Yahoo!ニュース

VMwareのゼロトラストソリューション WorkspaceOneにCVS9.1の脆弱性

大元隆志CISOアドバイザー
VMwareのゼロトラストソリューションにOSコマンドインジェクションの脆弱性(写真:Panther Media/アフロイメージマート)

 2020年11月23日、VMwareは同社が提供するゼロトラストソリューションである WorkspaceOne等を含む複数の製品に対する脆弱性に関する報告を受けたと発表した。この脆弱性CVE-2020-4006はOSコマンドインジェクションを可能にし、悪用されると無制限の権限でコマンドが実行出来る。CVSは9.1であり、非常に緊急度の高い脆弱性となっている。

 なお、本脆弱性は現時点ではメーカーからパッチが適用されていない状態で公開された脆弱性であるため「ゼロデイ脆弱性」に該当する。

■概要

 影響を受ける製品の管理ポート8443にネットワークアクセス可能で、かつ、製品の管理者アカウントの有効なパスワードを持つ攻撃者は、基盤となっているOS上で無制限の権限でコマンドを実行できる。

 今回脆弱性が発見されたのは、VMwareが提供するゼロトラストソリューションを担う製品群であり、認証部分に大きく関わる製品であるため、OSから乗っ取られてしまうと認証機能を停止し業務を止めることや、認証情報の盗難といった攻撃へ応用される可能性もありそうだ。

 

出典:VMware「VMware Identity Manager Connectorについて」
出典:VMware「VMware Identity Manager Connectorについて」

■影響を受ける製品

以下の製品が本脆弱性を含んでいる。

 ・Workspace One Access (Linux 版) バージョン 20.01

 ・Workspace One Access (Linux 版) バージョン 20.10

 ・VMware Identity Manager (Linux 版) バージョン 3.3.1

 ・VMware Identity Manager (Linux 版) バージョン 3.3.2

 ・VMware Identity Manager (Linux 版) バージョン 3.3.3

 ・VMware Identity Manager Connector (Linux 版) バージョン 3.3.1

 ・VMware Identity Manager Connector (Linux 版) バージョン 3.3.2

 ・VMware Identity Manager Connector (Windows 版) バージョン 3.3.1

 ・VMware Identity Manager Connector (Windows 版) バージョン 3.3.2

 ・VMware Identity Manager Connector (Windows 版) バージョン 3.3.3

 ・VMware Cloud Foundation バージョン 4.x

 ・vRealize Suite Lifecycle Manager バージョン 8.x

■OSコマンドインジェクションとは

 OSコマンドインジェクションとは、攻撃者がアプリケーションを通じて、そのアプリケーションを動作させているサーバのOSに対してコマンドを実行できてしまう脆弱性。

■関連リンク

 ・VMwareセキュリテイアドバイザリー:

 https://www.vmware.com/security/advisories/VMSA-2020-0027.html

 ・回避策:

 https://kb.vmware.com/s/article/81731

CISOアドバイザー

通信事業者用スパムメール対策、VoIP脆弱性診断等の経験を経て、現在は企業セキュリティの現状課題分析から対策ソリューションの検討、セキュリティトレーニング等企業経営におけるセキュリティ業務を幅広く支援。 ITやセキュリティの知識が無い人にセキュリティのリスクを解りやすく伝えます。 受賞歴:アカマイ社 ゼロトラストセキュリティアワード、マカフィー社 CASBパートナーオブ・ザ・イヤー等。所有資格:CISM、CISA、CDPSE、AWS SA Pro、CCSK、個人情報保護監査人、シニアモバイルシステムコンサルタント。書籍:『ビッグデータ・アナリティクス時代の日本企業の挑戦』など著書多数。

大元隆志の最近の記事