VMware vCenter Update Manager の Jetty に起因するディレクトリトラバーサルの脆弱性(Scan Tech Report) | ScanNetSecurity
2024.05.21(火)

VMware vCenter Update Manager の Jetty に起因するディレクトリトラバーサルの脆弱性(Scan Tech Report)

1.概要

脆弱性と脅威 エクスプロイト
1.概要
VMware vCenter Update Manager の Jetty に、ディレクトリトラバーサルの脆弱性が報告されました。

リモートの第三者に利用された場合、システム上の重要な情報を不正に取得される可能性があります。
この脆弱性は、Alexey Sintsov 氏が 2010/6/6 に発見し VMware が 2011/11/17にセキュリティアドバイザリと共に解消バージョンを公開した問題になります。
さらなる攻撃に悪用される可能性があるため、対象のユーザは可能な限り以下の対策を実施することを推奨します。


2.深刻度(CVSS)
5.0
http://nvd.nist.gov/cvss.cfm?version=2&name=CVE-2011-4404&vector=%28AV%3AN/AC%3AL/Au%3AN/C%3AP/I%3AN/A%3AN%29


3.影響を受けるソフトウェア
VMware vCenter Update Manager 4.0 Update 3 以前
VMware vCenter Update Manager 4.1 Update 1 以前


4.解説
VMware vCenter Update Manager (VUM) は、VMware ESX/ESXi のアップグレード、あるいはゲスト OS のパッチレベルを自動的に管理することが可能なソフトウェアであり、VMware vCenter Server と共にパッケージ化されています。

この VUM に同梱される Web サーバ Jetty には、"..\" を含む HTTP リクエストの取り扱いに不備が存在するため、ディレクトリトラバーサル攻撃が可能な脆弱性が存在します。

この脆弱性を利用することでリモートの攻撃者は、公開を意図しないシステム上の任意のファイルへアクセスし、重要な情報を取得可能となります。

この脆弱性については、2009 年春に報告された Jetty に存在するディレクトリトラバーサルの脆弱性 (CVE-2009-1523) と類似する可能性があることが報告されています。なお、当該脆弱性は、Jetty 5.1.15/6.1.18/7.0.0.M2 において解消されています。
詳細については、以下の Web サイトを参照下さい。

Common Vulnerabilities Exposures (CVE) CVE-2009-1523:
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-1523
Jetty Security Reports CERT402580:
http://docs.codehaus.org/display/JETTY/Jetty+Security
US-CERT Vulnerability Note VU#402580:
http://www.kb.cert.org/vuls/id/402580


5.対策
(Web非公開)

6.ソースコード
(Web非公開)

(執筆:株式会社ラック コンピュータセキュリティ研究所

※Web非公開該当コンテンツ閲覧をご希望の方はScan Tech Reportにご登録(有料)下さい。

Scan Tech Report
http://scan.netsecurity.ne.jp/archives/51916302.html

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. 攻撃者のあの手この手、リアルな攻撃&リアルな現状を知る専門家が警鐘を鳴らす ~ JPAAWG 6th General Meeting レポート

    攻撃者のあの手この手、リアルな攻撃&リアルな現状を知る専門家が警鐘を鳴らす ~ JPAAWG 6th General Meeting レポート

  2. バイナリファイルからSBOMを作成し脆弱性情報と照合「SBOMスキャナ」発売

    バイナリファイルからSBOMを作成し脆弱性情報と照合「SBOMスキャナ」発売

  3. ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

    ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

  4. Log4Shell のような経験はもう二度としない ~ SSVC が搭載された FutureVuls を活用し、現実的な脆弱性管理を実現 [株式会社マイナビ]

    Log4Shell のような経験はもう二度としない ~ SSVC が搭載された FutureVuls を活用し、現実的な脆弱性管理を実現 [株式会社マイナビ]PR

  5. 範を示す ~ MITRE がサイバー攻撃被害公表

    範を示す ~ MITRE がサイバー攻撃被害公表

  6. メーラーが最新バージョンでなかった ~ 国公文協の委託先事業者に不正アクセス

    メーラーが最新バージョンでなかった ~ 国公文協の委託先事業者に不正アクセス

  7. 日本取引所グループのメールアドレスから不審メール送信

    日本取引所グループのメールアドレスから不審メール送信

  8. 検診車で実施した胸部レントゲン検診が対象、川口市の集団検診業務委託先へランサムウェア攻撃

    検診車で実施した胸部レントゲン検診が対象、川口市の集団検診業務委託先へランサムウェア攻撃

  9. ジョイフル本田「THE GLOBE・OLD FRIEND オンラインショップ」に不正アクセス、3,958 件のカード情報漏えいの可能性

    ジョイフル本田「THE GLOBE・OLD FRIEND オンラインショップ」に不正アクセス、3,958 件のカード情報漏えいの可能性

  10. アメリカでは「祖父母詐欺」

    アメリカでは「祖父母詐欺」

ランキングをもっと見る