VMSA-2017-0006:VMware ESXi、Workstation、Fusionの更新プログラムは、「深刻」および「中」のセキュリティ問題を修正します。

high Nessus プラグイン ID 99102

概要

リモートのVMware ESXiホストに1つ以上のセキュリティ関連のパッチがありません。

説明

a. ESXi、Workstation、Fusion SVGAのメモリ破損:ESXi、Workstation、Fusionには、SVGAのヒープバッファオーバーフローと初期化されていないスタックメモリの使用があります。これらの問題により、ゲストがホスト上でコードを実行する可能性があります。VMwareは、これらの問題を報告してくれたQihooのZDIとTeam 360 Securityに感謝の意を表します。Common Vulnerabilities and Exposuresプロジェクト(cve.mitre.org)により、これらの問題に識別子CVE-2017-4902(ヒープ問題)と、CVE-2017-4903(スタック問題)が割り当てられています。注意:ESXi 6.0はCVE-2017-4903の影響を受けますが、CVE-2017-4902の影響は受けません。b. ESXi、Workstation、Fusion XHCIの初期化されていないメモリ使用 ESXi、Workstation、Fusion XHCIコントローラには初期化されていないメモリ使用があります。この問題により、ゲストがホスト上でコードを実行する可能性があります。この問題は、ESXi 5.5上のゲストのサービス拒否を引き起こします。VMware は、この問題を報告してくれたTencent SecurityのZDIとTeam Sniperに感謝の意を表します。Common Vulnerabilities and Exposuresプロジェクト(cve.mitre.org)により、この問題に識別子CVE-2017-4904が割り当てられています。c. ESXi、Workstation、Fusionの初期化されていないメモリ使用:ESXi、Workstation、Fusionには初期化されていないメモリ使用があります。この問題は、情報漏えいにつながる可能性があります。VMware は、この問題を報告してくれたTencent SecurityのZDIとTeam Sniperに感謝の意を表します。Common Vulnerabilities and Exposuresプロジェクト(cve.mitre.org)により、この問題に識別子CVE-2017-4905が割り当てられています。

ソリューション

欠落しているパッチを適用してください。

関連情報

http://lists.vmware.com/pipermail/security-announce/2017/000373.html

プラグインの詳細

深刻度: High

ID: 99102

ファイル名: vmware_VMSA-2017-0006.nasl

バージョン: 3.19

タイプ: local

公開日: 2017/3/30

更新日: 2021/1/6

リスク情報

VPR

リスクファクター: Medium

スコア: 6.5

CVSS v2

リスクファクター: High

Base Score: 7.2

Temporal Score: 5.3

ベクトル: AV:L/AC:L/Au:N/C:C/I:C/A:C

現状ベクトル: E:U/RL:OF/RC:C

CVSS v3

リスクファクター: High

Base Score: 8.8

Temporal Score: 7.7

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

現状ベクトル: E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/o:vmware:esxi:6.0, cpe:/o:vmware:esxi:6.5

必要な KB アイテム: Host/local_checks_enabled, Host/VMware/release, Host/VMware/version

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2017/3/28

参照情報

CVE: CVE-2017-4902, CVE-2017-4903, CVE-2017-4904, CVE-2017-4905

VMSA: 2017-0006