 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 05 septembre
2008
No CERTA-2008-AVI-445 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans les produits VMware
Tableau 1: Gestion du document
| Référence |
CERTA-2008-AVI-445 |
| Titre |
Multiples
vulnérabilités dans les produits
VMware |
| Date de la première
version |
05 septembre 2008 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin VMSA-2008-0014 du 30
août 2008 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- exécution de code arbitraire ;
- déni de service à distance ;
- déni de service ;
- atteinte à la confidentialité des
données ;
- élévation de privilèges.
- VMware Server 1.x ;
- VMware ACE 1.x ;
- VMWare ACE 2.x ;
- VMware Player 1.x ;
- VMWare Player 2.x ;
- VMware Workstation 5.x ;
- VMware Workstation 6.x.
Plusieurs vulnérabilités sont présentes
dans les produits VMware. Certaines permettent à un
utilisateur malveillant d'exécuter du code arbitraire
à distance.
Plusieurs vulnérabilités affectent les produits
VMware :
- l'utilitaire de sauvegarde en ligne de commande, VMware
Consolidated Backup, présente un défaut de
protection des mots de passe ;
- une vulnérabilité dans la fonction OpenProcess est exploitable par un
utilisateur local malveillant pour élever ses
privilèges ;
- l'exploitation de vulnérabilités dans des
ActixeX permet l'exécution de code arbitraire à
distance, sur des produits fonctionnant sous Windows ;
- une extension de l'interface de programmation ISAPI de
VWware server sous Windows présente un défaut.
Son exploitation permet à un utilisateur malveillant
de provoquer un déni de service à distance,
dans certaines configuration de IIS ;
- une vulnérabilité de Freetype permet
à un utilisateur malveillant d'exécuter du code
arbitraire ;
- une vulnérabilité de Cairo permet à
un utilisateur malveillant d'exécuter du code
arbitraire par le biais d'un fichier image PNG
spécifiquement conçu ;
- une vulnérabilité de libpng permet à
un utilisateur malveillant de provoquer un arrêt
inopiné du système par le biais d'un fichier
image PNG spécifiquement conçu ;
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 05 septembre 2008
- version initiale.
CERTA
2012-01-04
|
 |