macOS 向け VMware ソフトウェアにおける SUID 設定の不備により管理者権限が奪取可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2024.04.25(木)

macOS 向け VMware ソフトウェアにおける SUID 設定の不備により管理者権限が奪取可能となる脆弱性(Scan Tech Report)

2020 年 3 月に、macOS 向けの複数の VMware 製品に、権限昇格の脆弱性が報告されています。アップデートにより対策してください。

脆弱性と脅威 エクスプロイト
vmware.com
vmware.com 全 1 枚 拡大写真
◆概要

 2020 年 3 月に、macOS 向けの複数の VMware 製品に、権限昇格の脆弱性が報告されています。アップデートにより対策してください。ただし、本記事執筆時点(2020 年 3 月 24 日)では、一部製品で対策が完了していないため、該当する製品を利用している場合は、アップデートが公開されるまでは、侵入への対策を強化しましょう。

◆分析者コメント

 本記事では、執筆時点(2020 年 3 月 24 日)で最新の VMware Fusion である VMware Fusion 11.5.2 で脆弱性の悪用に成功することを確認しています。VMware 公式情報によると、次のバージョンで完全に対策するとされているため、VMware Fusion に関しては次のアップデートを待ちつつ、侵入対策の強化に努めてください。エクスプロイトコード自体は簡素であり、脆弱な VMware Fusion がインストールされている macOS 端末での権限昇格に容易に成功します。

◆深刻度(CVSS)

[CVSS v3]
7.3 (関連情報 [1])

◆影響を受けるソフトウェア

 以下の製品が当該脆弱性の影響を受けると報告されています。

  - VMware Fusion: バージョン 11 系のバージョン 11.5.2 およびそれより古いバージョン
  - VMware Remote Console for Mac: バージョン 11 系のバージョン 11.0.1 より古いバージョン
  - Horizon Client for Mac: バージョン 5 系のバージョン 5.4.0 より古いバージョン


◆解説

 VMware の macOS 向けソフトウェア製品に、適切でない権限が割り振られたライブラリファイルが存在することに起因する、権限昇格の脆弱性が報告されています。

《株式会社ラック デジタルペンテスト部》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  2. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  3. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  4. セキュリティにおける効果は実感できるのか ~ SECURITY ACTION 宣言「得られた効果はない」最多

    セキュリティにおける効果は実感できるのか ~ SECURITY ACTION 宣言「得られた効果はない」最多

  5. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  6. NDIソリューションズの RAG サービスに不正アクセス、個人情報を格納するサービスへの痕跡は確認されず

    NDIソリューションズの RAG サービスに不正アクセス、個人情報を格納するサービスへの痕跡は確認されず

  7. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  8. 笛吹市商工会へのサポート詐欺被害、調査結果公表

    笛吹市商工会へのサポート詐欺被害、調査結果公表

  9. 「相鉄ポイント」引き継ぎで会員情報を取り違え、他の顧客の個人情報が閲覧可能に

    「相鉄ポイント」引き継ぎで会員情報を取り違え、他の顧客の個人情報が閲覧可能に

  10. 東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

    東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

ランキングをもっと見る