Nutanix AHV複数の脆弱性NXSA-AHV-20230302.103100

high Nessus プラグイン ID 299022

概要

Nutanix AHV ホストは、複数の脆弱性の影響を受けます。

説明

リモートホストにインストールされている AHV のバージョンは、20230302.102005 より前です。したがって、NXSA-AHV-20230302.103100アドバイザリに記載されているとおり、複数の脆弱性の影響を受けます。

- 3.0より古いバージョンの OpenSSL で構築された libssh バージョン、特に鍵派生を担当する ssh_kdf() 関数に欠陥が見つかりました。OpenSSL が失敗を示し、libssh が成功に 0 を使用する戻り値の解釈に一貫性がありません。このため、関数は、鍵の派生が失敗した場合でも、間違って成功ステータスを返すことがあります。これにより、初期化されていない暗号キーバッファがその後の通信で使用され、SSHセッションの機密性、整合性、可用性が侵害される可能性があります。CVE-2025-5372

- 2.7.2 より前の Expat の libexpat により、攻撃者が、解析のために送信される小さなドキュメントから、大規模な動的メモリ割り当てを発生させる可能性があります。CVE-2025-59375

- 特定の状況下で、応答からレコードを受け入れる際に BIND が緩やかすぎるため、攻撃者が偽造データをキャッシュへ注入する可能性があります。この問題は、BIND 9バージョン 9.11.0 から 9.16.50、 9.18.0 から 9.18.39、 9.20.0 から 9.20.13、 9.21.0 から 9.21.12、9.11.3-S1から9.16.50-S1、9.18.11-S1から9.18に影響します。 39-S1、および 9.20.9-S1 から 9.20.13-S1。CVE-2025-40778

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Nutanix AHV ソフトウェアを推奨バージョンに更新してください。アップグレードの前に: このクラスタを Prism Central に登録する場合は、まず Prism Central を互換性のあるバージョンにアップグレードしてください。Nutanix ポータルのソフトウェア製品の相互運用性ページを参照してください。

参考資料

http://www.nessus.org/u?03d9546b

プラグインの詳細

深刻度: High

ID: 299022

ファイル名: nutanix_NXSA-AHV-20230302_103100.nasl

バージョン: 1.1

タイプ: local

ファミリー: Misc.

公開日: 2026/2/13

更新日: 2026/2/13

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.1

CVSS v2

リスクファクター: High

基本値: 9

現状値: 7

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS スコアのソース: CVE-2025-5372

CVSS v3

リスクファクター: High

基本値: 8.8

現状値: 7.9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: High

Base Score: 7.6

Threat Score: 6.8

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N

脆弱性情報

CPE: cpe:/o:nutanix:ahv

必要な KB アイテム: Host/Nutanix/Data/Node/Version, Host/Nutanix/Data/Node/Type

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/2/13

脆弱性公開日: 2025/6/10

参照情報

CVE: CVE-2025-40778, CVE-2025-5372, CVE-2025-59375