VMSA-2018-0027:VMware ESXi、Workstation、Fusionの更新プログラムは、初期化されていないスタックメモリ使用に対処します

high Nessus プラグイン ID 118955

概要

リモートのVMware ESXiホストに1つ以上のセキュリティ関連のパッチがありません。

説明

a. vmxnet3の初期化されていないスタックメモリ使用:VMware ESXi、Fusion、Workstationのvmxnet3仮想ネットワークアダプターには、初期化されていないスタックメモリ使用が含まれています。この問題により、ゲストがホスト上でコードを実行する可能性があります。この問題は、vmxnet3が有効になっている場合に発生します。vmxnet3が設定されていない仮想アダプターはこの問題の影響を受けません。VMwareは、この問題を報告してくれたGeekPwn2018の実行委員およびChaitin Techのセキュリティ研究者であるZhangyanyu氏に感謝の意を表します。Common Vulnerabilities and Exposuresプロジェクト(cve.mitre.org)により、この問題に識別子CVE-2018-6981が割り当てられています。b. vmxnet3の初期化されていないスタックメモリ使用:VMware ESXi、Fusion、Workstationのvmxnet3仮想ネットワークアダプターには、初期化されていないスタックメモリ使用が含まれています。この問題は、ホストからゲストへの情報漏えいにつながる可能性があります。この問題は、vmxnet3が有効になっている場合に発生します。vmxnet3が設定されていない仮想アダプターはこの問題の影響を受けません。VMwareは、この問題を報告してくれたGeekPwn2018の実行委員およびChaitin Techのセキュリティ研究者であるZhangyanyu氏に感謝の意を表します。Common Vulnerabilities and Exposuresプロジェクト(cve.mitre.org)により、この問題に識別子CVE-2018-6982が割り当てられています。

ソリューション

欠落しているパッチを適用してください。

関連情報

http://lists.vmware.com/pipermail/security-announce/2018/000441.html

プラグインの詳細

深刻度: High

ID: 118955

ファイル名: vmware_VMSA-2018-0027.nasl

バージョン: 1.7

タイプ: local

公開日: 2018/11/14

更新日: 2021/4/9

リスク情報

CVSS スコアのソース: CVE-2018-6981

VPR

リスクファクター: Medium

スコア: 6.5

CVSS v2

リスクファクター: High

Base Score: 7.2

Temporal Score: 5.3

ベクトル: AV:L/AC:L/Au:N/C:C/I:C/A:C

現状ベクトル: E:U/RL:OF/RC:C

CVSS v3

リスクファクター: High

Base Score: 8.8

Temporal Score: 7.7

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

現状ベクトル: E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:vmware:esxi:6.0, cpe:/o:vmware:esxi:6.5, cpe:/o:vmware:esxi:6.7

必要な KB アイテム: Host/local_checks_enabled, Host/VMware/release, Host/VMware/version

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2018/11/9

脆弱性公開日: 2018/12/4

参照情報

CVE: CVE-2018-6981, CVE-2018-6982

VMSA: 2018-0027