MacOS ve Windows’ta VMware Tools’daki güvenlik açıklarının yanı sıra açık kaynaklı Linux eşdeğeri “Open VM Tools”, saldırganlara belirli koşullar altında sanal makineye erişim olanağı sağlayan ek ayrıcalıklar sağlar. Üretici, Apple ve Microsoft sistemleri için güncellenmiş paketler hazırladı ancak görünen o ki Linux kullanıcılarının yine de sabırlı olması gerekecek.
Duyuru
Windows ve Linux’ta VMware Tools’ta programlama hatası var (CVE-2023-34058, CVSS 7.5″Yüksek“) böylece saldırganlar sanal makinedeki ayrıcalıklarını genişletebilirler. VMware’in kendisi düzeltmeyi “önemli” olarak sınıflandırır. Hata, halihazırda benzer sorunlardan etkilenmiş olan SAML belirteçlerinin dijital imzasının değerlendirilmesindeki bir boşluğa dayanmaktadır. birkaç hafta önce VMware Tools’un güncellenen Windows 12.3.5 sürümü, 10.3’ten itibaren tüm sürümleri etkileyen hatayı düzeltiyor.Linux sürümü için de bir yama olması gerekiyor, onu sonra konuşuruz.
Ayrıcalıklar macOS’ta da artıyor
Üreticinin güvenlik notunda çok kısaca açıklanan VMware Tools’un macOS sürümünde bir hak uzantısı gizlenmişti. Yerel bir kullanıcı, haklarını sanal bir makineye genişletmeyi başardı. Güvenlik açığı CVE ID CVE-2023-34057’ye, CVSS puanı 7,8’e ve dolayısıyla önem düzeyine sahiptir. “yüksek”. VMware Tools for Mac’in 10.3’ten itibaren tüm sürümleri de etkilenir; Sabit hatalarla birlikte 12.1.1 sürümü indirilmeye hazır.
Açık sanal makine araçlarının kurulu olduğu bir VMware sanal makinesinde kullanıcı hesabına sahip olan saldırganlar, dosya tanımlayıcıya erişmek için bir hile kullanabilir /dev/uinput tespit etmek. Bu, sahte kullanıcı girişini doğrudan çekirdeğe göndermenize olanak tanır. Bir SUSE çalışanı sızıntıyı keşfetti (CVE-2023-34059, CVSS puanı 7,4,”yüksek“) tesadüfen açık kaynaklı VM araçları koleksiyonunun 12.2.0 sürümünde yer alıyor, ancak 11.0.0 ile 12.3.0 arasındaki tüm sürümler etkileniyor. Şu anda büyük Linux dağıtımlarında güncellenmiş paket bulunmuyor.
Linux yamaları daha sonra teslim edilir
VMware güvenlik ekibi, oss-güvenlik posta listesindeki iki makalede Github’daki açık sanal makine araçları için kaynak kodu yamaları sağlayacağını duyurdu, ancak bunlar başlangıçta mevcut değildi. Cuma öğleden sonra yamalar Github’dan aşağıdaki URL’lerden indirilebilir:
Güncelleme
27 Ekim 2023
18.06
Saat
Linux için yama dosyaları Cuma öğleden sonradan beri mevcuttur; ilgili metin pasajını uyarladık.
(cku)
Bir yanıt yazın