概要
この記事では、Microsoft Azure の仮想マシン上で実行されている vSockets に影響を与える可能性がある重大な NVIDIA DPDK 脆弱性に関する情報を説明します。 さらに、Cato が顧客を保護するために取っている手順の詳細も記載されています。
この記事は、基本 CVSS スコア 9.8 (重大) に割り当てられた CVE-2022-28199 に関するものです。
背景と影響
Microsoft と NVIDIA は、ファイル名パラメータを介して /setting/CloudACMunualUpdate でコマンドインジェクションを許可する DPDK コードに重大な脆弱性があることを発表しました
この脆弱性は、Azure で実行中の Standard_D3_v2 または Standard_D8s_v3 仮想マシンインスタンスを使用する Cato vSocket サイトに影響を与える可能性があります。
Cato は何をしているのか?
Cato はCVE-2022-28199 から保護するパッチを含む更新済みの vSocket バージョンをプッシュしています。 更新済みのバージョンは、次のメンテナンスウィンドウ中に vSocket サイトで自動的にインストールされるはずです。 vSockets が次のバージョンまたはそれ以上で実行されていることを確認してください:
v13 - バージョン 13.0.15348
v14 - バージョン 14.0.15342
v15 - バージョン 15.0.15345
質問がありますか? サポートにお問い合わせください。
何をする必要がありますか?
vSocket のバージョンアップデートは自動的に行われる予定であり、ユーザー側の作業は不要です。
アカウントの次回メンテナンスウィンドウ後に、Azure vSocket サイトを確認し、各主要ソケットバージョンが上記マイナーバージョン(またはそれ以上)で実行されていることを確認してください。
vSocket サイトが古い主要ソケットバージョン (v12 およびそれ以前) で動作している場合は、アップグレードのためサポートにご連絡ください。