つみかさね

CVE-2024-22245

Critical(9.6)

CVE-2024-22245 — VMware EAP 認証リレー・セッションハイジャック脆弱性

公開日: 2026-04-16データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
VMware Enhanced Authentication Plug-in (EAP)VMware全バージョン(非推奨)

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1VMware Enhanced Authentication Plug-inがインストールされているか確認する
  2. 2EAPおよび関連するWindowsサービスをアンインストールする
  3. 3代替認証方法(LDAPS, ADFS, Okta等)への移行を実施する

影響対象

VMware vSphere環境管理者EAP利用者

補足

  • -EAPは非推奨であり修正バージョンは提供されません。アンインストールが唯一の対策です
CVEVMware認証バイパスActive Directory

概要

非推奨 の VMware Enhanced Authentication Plug-in(EAP)に、認証 リレー および セッション ハイジャック の 脆弱性 が 存在 します。悪意 の ある Web サイト に 誘導 された ユーザー の ブラウザ を 介して、攻撃者 は 任意 の Active Directory サービス プリンシパル ネーム(SPN)に 対する Kerberos サービス チケット を リレー する こと が 可能 です。

EAP は VMware vSphere Client の Windows 統合 認証 および スマートカード 認証 に 使用 される ブラウザ プラグイン ですが、VMware は すでに 非推奨 として おり、vCenter Server 8.0 Update 1c 以降 では 代替 の 認証 方法 が 提供 されています。関連 する CVE-2024-22250 では、非特権 の ローカル ユーザー が EAP セッション を ハイジャック できる 脆弱性 も 報告 されて います。EAP が インストール されている 環境 では、速やかな アンインストール が 推奨 されます。

CVSS ベクトル

項目
CVSS スコア9.6
深刻度CRITICAL
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権不要
CWECWE-287(Improper Authentication)

影響 を 受ける ソフトウェア

製品名ベンダー影響バージョン
VMware Enhanced Authentication Plug-in (EAP)VMware全バージョン(非推奨)

修正 バージョン と 回避策

  • 修正: EAP は 修正 バージョン が 提供 されません(非推奨 製品)
  • 回避策: VMware Enhanced Authentication Plug-in および 関連 する Windows サービス を アンインストール する
  • 補足: vCenter Server 8.0 Update 1c 以降 の 代替 認証 方法(Active Directory over LDAPS, Microsoft ADFS, Okta, Azure AD 等)への 移行 を 推奨 します

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。