 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 01 octobre 2010
No CERTA-2010-AVI-461 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans VMware ESX Server
Tableau 1: Gestion du document
| Référence |
CERTA-2010-AVI-461 |
| Titre |
Multiples
vulnérabilités dans VMware ESX
Server |
| Date de la première
version |
01 octobre 2010 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité VMSA-2010-0015 du 30
septembre 2010 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Déni de service à distance ;
- contournement de la politique de sécurité
;
- atteinte à la confidentialité des
données ;
- élévation de privilèges.
VMware ESX 4.0 Console OS (COS).
De nombreuses vulnérabilités affectant
différents logiciels inclus dans VMware ESX Console OS ont été
corrigées.
Plusieurs logiciels vulnérables inclus dans VMware ESX Console OS ont
été mis à jour par l'éditeur :
- le composant NSS_db est mis
à jour pour corriger une vulnérabilité
permettant à un utilisateur malveillant
d'accéder à des données confidentielles
(CVE-2010-0826) ;
- une mise à jour du composant OpenLDAP corrige un erreur dans la gestion du
Common Name d'un certificat X.509, qui permet une
attaque du type « homme au milieu »
(CVE-2009-3767) ;
- la bibliothèque libcurl est mise à jour afin de
corriger une vulnérabilité permettant à
un attaquant d'effectuer à distance un déni de
service par arrêt inopiné (CVE-2010-0734) ;
- le logiciel sudo est mis
à jour pour corriger une erreur concernant la gestion
d'une variable d'environnement permettant à un
utilisateur malveillant d'élever ses privilèges
(CVE-2010-1646) ;
- une mise à jour groupée des composants
OpenSSL, GnuTLS, NSS et
NSPR corrige différentes
vulnérabilités permettant entre autres un
déni de service et l'élévation de
privilèges (CVE-2009-3555, CVE-2009-2409,
CVE-2009-3245 et CVE-2010-0433).
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 01 octobre 2010
- version initiale.
CERTA
2012-01-04
|
 |