VTS22-008
NetBackup Client に影響するセキュリティアドバイザリのホットフィックス
リビジョン履歴
- 1.0: 2022 年 7 月 18 日: 初回リリース
概要
ベリタスは、NetBackup Client に影響を与える 2 つの脆弱性に対応しました。
問題
問題 1: 任意のコマンド実行の脆弱性
NetBackup Client では、同じドメインの有効なホスト ID ベースの NetBackup 証明書/秘密鍵へのアクセス権を持つリモートホストから、任意のコマンドを実行できてしまいます。
- CVE ID: CVE-2022-36956
- 重大度: 重大
- CVSS v3.1 基本スコア: 9.0 (AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H)
- 影響を受けるバージョン: 9.0.x、9.1.x
- 対処方法:
- NBU Client を 10.0 にアップグレードします。ホットフィックスは不要です。
- NBU Client を 9.1.0.1 にアップグレードし、VTS22-008 - NetBackup 9.1.0.1 Client に影響を与えるセキュリティアドバイザリのホットフィックス (Etrack 4066508) を適用します。
- NBU Client を 9.0.0.1 にアップグレードし、VTS22-008 - NetBackup 9.0.0.1 Client に影響を与えるセキュリティアドバイザリのホットフィックス (Etrack 4067247) を適用します。
- NBU Client バージョン 8.3.x 以前の場合、この脆弱性の影響を受けないため対応は不要です。
問題 2: 権限昇格の脆弱性
NetBackup Client へのローカルアクセス権を持たない攻撃者が、特定のコマンドを送信して自分の権限を昇格できる恐れがあります。
- CVE ID: CVE-2022-36955
- 重大度: 高
- CVSS v3.1 基本スコア: 7.8 (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)
- 影響を受けるバージョン: 9.1.x、9.0.x、8.3.x、8.2 およびそれ以前
- 対処方法:
- NBU Client を 10.0 にアップグレードします。ホットフィックスは不要です。
- NBU Client を 9.1.0.1 にアップグレードし、VTS22-008 - NetBackup 9.1.0.1 Client に影響を与えるセキュリティアドバイザリのホットフィックス (Etrack 4066508) を適用します。
- NBU Client を 9.0.0.1 にアップグレードし、 VTS22-008 - NetBackup 9.0.0.1 Client に影響を与えるセキュリティアドバイザリのホットフィックス (Etrack 4067247) を適用します。
- NBU Client を 8.3.0.2 にアップグレードし、VTS22-008 - NetBackup 8.3.0.2 Client に影響を与えるセキュリティアドバイザリのホットフィックス (Etrack 4066512) を適用します。
- NBU Client バージョン 8.2 の場合は、VTS22-008 - NetBackup 8.2 Client に影響を与えるセキュリティアドバイザリのホットフィックス (Etrack 4068828) を適用します。
- NBU Client バージョン 8.1.2 の場合は、VTS22-008 - NetBackup 8.1.2 Client に影響を与えるセキュリティアドバイザリのホットフィックス (Etrack 4071637) を適用します。
注意
これらの脆弱性に対するプライマリサーバーおよびメディアサーバー向けの修正については、VTS22-004 のセキュリティアドバイザリですでに対応済みです。
謝辞
問題 2 を弊社にご報告いただいた Airbus Security Team の皆様 (Mouad Abouhali、Benoit Camredon、Nicholas Devillers、Anais Gantet、および Jean-Romain Garnier の各氏) に感謝いたします。
お問い合わせ
この脆弱性に関してご質問や問題がありましたら、ベリタステクニカルサポート(https://www.veritas.com/support)
免責
本セキュリティアドバイザリは、現状のままで提供されるものであり、その商品性、特定目的への適合性、または不侵害の暗黙的な保証を含む、明示的あるいは暗黙的な条件、表明、および保証はすべて免責されるものとします。ただし、これらの免責が法的に無効であるとされる場合を除きます。Veritas Technologies LLC は、本アドバイザリの提供、内容の実施、また本アドバイザリの利用によって偶発的あるいは必然的に生じる損害については責任を負わないものとします。本アドバイザリに記載の情報は、予告なく変更される場合があります。
Veritas Technologies LLC 2625
Augustine Drive
Santa Clara, CA 95054