VMware wypuszcza aktualizację vCenter Server w celu naprawy krytycznej luki RCE
VMware wydało aktualizacje oprogramowania, aby naprawić wcześniej zidentyfikowaną lukę bezpieczeństwa w vCenter Server, która może prowadzić do zdalnego wykonania kodu (RCE).
Luka, oznaczona jako CVE-2024-38812 (z wynikiem CVSS 9.8), dotyczy błędu przepełnienia sterty w implementacji protokołu DCE/RPC. Złośliwy aktor z dostępem do sieci może wykorzystać tę lukę, wysyłając specjalnie spreparowany pakiet sieciowy, co może prowadzić do zdalnego wykonania kodu.
Luka została pierwotnie zgłoszona przez zbl i srs z zespołu TZL podczas konkursu Matrix Cup w Chinach. VMware stwierdziło, że łatki opublikowane 17 września 2024 r. nie w pełni rozwiązały ten problem.
Dostępne są nowe łatki dla następujących wersji vCenter Server:
- 8.0 U3d
- 8.0 U2e
- 7.0 U3t
Aktualizacja jest również dostępna jako łatka asynchroniczna dla VMware Cloud Foundation w wersjach 5.x, 5.1.x oraz 4.x. Obecnie nie ma znanych sposobów na złagodzenie tego problemu.
Chociaż nie ma dowodów, że luka została kiedykolwiek wykorzystana, zaleca się użytkownikom aktualizację do najnowszych wersji, aby zabezpieczyć się przed potencjalnymi zagrożeniami.
Warto dodać, że w lipcu 2021 roku Chiny wprowadziły prawo wymagające od badaczy ujawniania luk rządowi i producentowi, co budzi obawy o możliwe wykorzystanie tych informacji przez państwa wrogie.
Źródło: https://thehackernews.com/2024/10/vmware-releases-vcenter-server-update.html
Kontakt z nami
Masz pomysły, uwagi lub pytania?
Liczba wyświetleń: 4
