VMSA-2014-0005:VMware Workstation、Player、Fusion、および ESXi パッチは、ゲストの権限昇格に対処します

medium Nessus プラグイン ID 74244

概要

リモートの VMware ESXi ホストにセキュリティ関連のパッチがありません。

説明

a. VMware Tools のゲストの権限昇格

Microsoft Windows 8.1 で実行している VMware Tools にカーネル NULL デリファレンスの脆弱性が見つかりました。この問題の悪用に成功すると、ゲストオペレーティングシステムの権限の昇格につながる可能性があります。

VMware は、この問題を弊社に報告してくれた Google セキュリティチームの Tavis Ormandy 氏に感謝の意を表します。
この脆弱性は、Guest Operating System からホストへの権限昇格を可能にしません。つまり、ホストメモリが Guest Operating System から操作される可能性はありません。

Common Vulnerabilities and Exposures プロジェクト(cve.mitre.org)は、この問題に CVE-2014-3793 の識別名を割り当てています。

ソリューション

欠落しているパッチを適用してください。

参考資料

http://lists.vmware.com/pipermail/security-announce/2014/000247.html

プラグインの詳細

深刻度: Medium

ID: 74244

ファイル名: vmware_VMSA-2014-0005.nasl

バージョン: 1.11

タイプ: local

公開日: 2014/5/30

更新日: 2021/1/6

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.5

CVSS v2

リスクファクター: Medium

基本値: 5.8

現状値: 5

ベクトル: CVSS2#AV:A/AC:L/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: cpe:/o:vmware:esxi:5.0, cpe:/o:vmware:esxi:5.1, cpe:/o:vmware:esxi:5.5

必要な KB アイテム: Host/local_checks_enabled, Host/VMware/release, Host/VMware/version

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/5/29

参照情報

CVE: CVE-2014-3793

BID: 67737

VMSA: 2014-0005