悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2024-37085

VMware ESXi の認証回避(CVE-2024-37085)― 名前の一致だけで権限を判断していたために、消えたグループを作り直せば通ってしまう

VMware ESXi KEV追加 2024年7月30日 連邦是正期限 2024-08-20

VMware ESXi の認証回避の脆弱性。利用者の管理をディレクトリサービスに任せる構成において、既定の管理者グループが削除された後に同じ名前で作り直されると、ホストへの完全なアクセスが得られうるとされる。

脆弱性の基本情報

  • CVE番号CVE-2024-37085
  • 対象(ベンダー/製品)VMware ESXi
  • CWECWE-305
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2024-08-20(米連邦民生機関・BOD 22-01)

要点

  • 対象は VMware ESXi。CWE-305(主要な強度の弱い認証)に区分される認証回避の脆弱性。
  • 利用者の管理をディレクトリサービスに任せる構成が前提となる。
  • 設定されていた管理者グループが削除された後に同じ名前で作り直されると、ホストへの完全なアクセスが得られうる。
  • プログラムの書き方の誤りというより、何をもって同じ主体とみなすかという認証の設計上の前提の問題である。
  • 2026年9月4日時点で当サイトが保持する記録では、仮想化・基盤の区分でランサム利用が既知の未解説項目は14件。

1名前で判断するということ

利用者の管理を外部のディレクトリサービスに任せる構成では、「このグループに属する人は管理者として扱う」という取り決めを置きます。問題は、その対応づけを何によって行うかです。本件では、グループの名前が一致することをもって管理者と判断していたことになります。

名前で対応づける場合変わらない識別子で対応づける場合
グループ名が一致すれば同じものとみなす作り直せば別のものとして扱われる
削除して同名で作り直すと引き継がれる作り直したものは権限を引き継がない
設定は読みやすい設定は読みにくいが取り違えが起きない

ディレクトリサービスの側では、グループを削除して同じ名前で作り直すことができます。人にとっては同じ名前でも、本来は別のものです。名前だけで判断していると、この別物が同じものとして扱われます。

2欠陥の位置

  1. 1前提ホストが利用者の管理をディレクトリサービスに任せるよう設定されている
  2. 2条件十分なディレクトリサービスの権限を持つこと
  3. 3行為設定されていた管理者グループが削除された後、同じ名前で作り直す
  4. 4結果当該ホストへの完全なアクセスが得られうる

注目したいのは、これがプログラムの書き方の誤りというより、認証の設計上の前提の問題である点です。区分のCWE-305は、主要な強度の弱い認証、つまり本人性を確かめる方法として十分に強くないものが使われている状態を指します。

3仮想化基盤という位置

本件の対象多数の仮想機械を動かす基盤1台のホストが多数の環境を抱える
2026年9月4日時点で当サイトが保持する記録での仮想化・基盤の区分ランサム利用が既知の未解説は14件境界機器59件・業務基盤32件に次ぐ
是正期限21日2024年7月30日追加、同年8月20日期限

仮想化の基盤は、1台のホストの上に多数の仮想機械が載る構造です。ホストを押さえられれば、その上で動いているものがまとめて影響を受けます。当サイトが2026年9月4日時点で保持する記録では、この区分でランサムウェア利用が既知の未解説項目が14件あります。件数としては境界機器や業務基盤より少ない一方、1件あたりの影響範囲は広くなりやすい位置です。

4設計の前提を疑う

更新の適用が対策になるのはもちろんですが、本件が示しているのはもう一段手前の論点です。何をもって同じ主体とみなすのか。名前なのか、変わらない識別子なのか。この選択は多くの仕組みに存在し、選び方によっては同種の取り違えが生じます。

なぜ重要か

何をもって同じ主体とみなすかという選択は多くの仕組みに存在し、名前で対応づけていると作り直しによる取り違えが生じうる。更新の適用に加えて、対応づけの方法自体を確認する価値がある。

よくある質問(FAQ)

なぜグループを作り直すと通るのですか?
権限の対応づけをグループの名前の一致で行っていたためです。削除して同じ名前で作り直したものは本来は別のものですが、名前だけでは区別されません。
仮想化基盤が狙われるとなぜ影響が大きいのですか?
1台のホストの上に多数の仮想機械が載る構造のため、ホストを押さえられればその上で動いているものがまとめて影響を受けます。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#仮想化#認証回避
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。