 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 05 juin 2008
No CERTA-2008-AVI-291 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans les produits VMware
Tableau 1: Gestion du document
| Référence |
CERTA-2008-AVI-291 |
| Titre |
Multiples
vulnérabilités dans les produits
VMware |
| Date de la première
version |
05 juin 2008 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité VMware VMSA-2008-0009 du
04 juin 2008 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Contournement de la politique de sécurité
;
- élévation de privilèges.
- VMware ESX Server 2.x ;
- VMware ESX Server 3.x ;
- VMware ACE 1.x ;
- VMware Player 1.x ;
- VMware Server 1.x ;
- VMware VIX API 1.x ;
- VMware Workstation 5.x;
De multiples vulnérabilités ont été
découvertes dans les produits de virtualisation VMware.
Ces vulnérabilités peuvent être
exploitées en local afin de contourner la politique de
sécurité ou d'obtenir des privilèges
élevés.
Quatres vulnérabilités ont été
découvertes dans les produits VMware :
- la première est présente au niveau du
pilote HGFS.sys, installé par l'ensemble d'outils
VMTools. L'exploitation de cette vulnérabilité
permet d'exécuter du code arbitraire sous des
privilèges élevés sur une machine
virtuelle (guest) Windows ;
- la deuxième est due à une erreur au niveau
du démon vmware-authd. Elle peut être
exploitée sur une machine hôte Linux afin
d'obtenir des privilèges élevés ;
- la troisième résulte d'une erreur dans le
service de gestion Openwsman.
Cette vulnérabilité peut être
exploitée afin d'obtenir les privilèges
administrateur (root) sur un
hôte Linux.
- la quatrième vulnérabilité
résulte de plusieurs erreurs aux limites dans VMware
VIX API, entraînant un certain nombre de
possibilités de débordement d'allocation
mémoire.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 05 juin 2008
- version initiale.
CERTA
2012-01-04
|
 |