VMware
ha publicado una actualización de seguridad para corregir cuatro vulnerabilidades en VMware ESXi, Workstation y Fusión que fueron
anunciadas
en el concurso Pwn2Own y que podrían
llegar a permitir ejecutar código arbitrario en el sistema anfitrión desde un sistema
invitado.
VMware es un software que permite
ejecutar diferentes sistemas operativos en un mismo PC de forma virtual. Entre
otras aplicaciones, VMware es muy utilizado en seguridad informática por la
versatilidad que ofrece. Por ejemplo, se suele utilizar de forma habitual en la
investigación del malware, ya que permite ejecutar y analizar los especímenes
en entornos virtuales controlados.
En esta ocasión todos los problemas
corregidos fueron anunciados y presentados durante el concurso
Pwn2Own, del que ya efectuamos una extensa crónica
en una-al-día.
#Pwn2Own follow-up: new #VMware Security Advisory VMSA-2017-0006 for ESXi, Workstation and Fusion https://t.co/TW9j820Z67— VMware Sec Response (@VMwareSRC) 28 de marzo de 2017
Las dos primeras vulnerabilidades,
consideradas críticas, residen en un desbordamiento de búfer y un uso de
memoria sin inicializar en SVGA y podrían permitir a un sistema invitado
ejecutar código en el anfitrión. Se han asignado los identificadores
CVE-2017-4902 y CVE-2017-4903. Afectan a VMware ESXi, Workstation, Fusion, si
bien ESXi 6.0 no se ve afectado por el CVE-2017-4902.
Un tercer problema, también
critico, reside en un uso de memoria sin inicializar en el controlador XHCI de
VMware ESXi, Workstation y Fusion. Igualmente podría permitir la ejecución de
código en el sistema anfitrión desde el invitado. En sistemas ESXi 5.5 solo se
produce una denegación de servicio del sistema invitado. Se ha asignado el CVE-2017-4904.
Estas vulnerabilidades está
consideradas críticas, pues son de las más graves que pueden darse en entornos
virtuales: escapar del entorno virtual y lograr ejecutar código en el sistema
anfitrión.
Por último, un problema de
gravedad moderada (con CVE-2017-4905) por uso de memoria sin inicializar en
VMware ESXi, Workstation y Fusion que
podría dar lugar a una fuga de información.
VMware ha publicado actualizaciones
para evitar estos problemas disponibles desde:
VMware ESXi 6.5
Parche ESXi650-201703410-SG
VMware ESXi 6.0 U3
Parche ESXi600-201703401-SG
VMware ESXi 6.0 U2
KB 2149673
VMware ESXi 6.0 U1
KB 2149672
ESXi 5.5
Parche ESXi550-201703401-SG
VMware Workstation Pro 12.5.5
VMware Workstation Player 12.5.5
VMware Fusion Pro / Fusion 8.5.6
Más información:
VMSA-2017-0006
VMware ESXi, Workstation and Fusion updates
address critical and moderate security issues
VMware Workstation target at Pwn2Own 2017
The Security Landscape: Pwn2Own 2017
una-al-dia (21/03/2017) El
Pwn2Own 2017 causa estragos en navegadores y sistemas operativos
Antonio Ropero
Twitter: @aropero

No hay comentarios:
Publicar un comentario