VMWare Tools: Güvenlik açıkları ayrıcalık artışına izin veriyor

MacOS ve Windows’ta VMware Tools’daki güvenlik açıklarının yanı sıra açık kaynaklı Linux eşdeğeri “Open VM Tools”, saldırganlara belirli koşullar altında sanal makineye erişim olanağı sağlayan ek ayrıcalıklar sağlar. Üretici, Apple ve Microsoft sistemleri için güncellenmiş paketler hazırladı ancak görünen o ki Linux kullanıcılarının yine de sabırlı olması gerekecek.

Duyuru

Windows ve Linux’ta VMware Tools’ta programlama hatası var (CVE-2023-34058, CVSS 7.5″Yüksek“) böylece saldırganlar sanal makinedeki ayrıcalıklarını genişletebilirler. VMware’in kendisi düzeltmeyi “önemli” olarak sınıflandırır. Hata, halihazırda benzer sorunlardan etkilenmiş olan SAML belirteçlerinin dijital imzasının değerlendirilmesindeki bir boşluğa dayanmaktadır. birkaç hafta önce VMware Tools’un güncellenen Windows 12.3.5 sürümü, 10.3’ten itibaren tüm sürümleri etkileyen hatayı düzeltiyor.Linux sürümü için de bir yama olması gerekiyor, onu sonra konuşuruz.

Üreticinin güvenlik notunda çok kısaca açıklanan VMware Tools’un macOS sürümünde bir hak uzantısı gizlenmişti. Yerel bir kullanıcı, haklarını sanal bir makineye genişletmeyi başardı. Güvenlik açığı CVE ID CVE-2023-34057’ye, CVSS puanı 7,8’e ve dolayısıyla önem düzeyine sahiptir. “yüksek”. VMware Tools for Mac’in 10.3’ten itibaren tüm sürümleri de etkilenir; Sabit hatalarla birlikte 12.1.1 sürümü indirilmeye hazır.

Açık sanal makine araçlarının kurulu olduğu bir VMware sanal makinesinde kullanıcı hesabına sahip olan saldırganlar, dosya tanımlayıcıya erişmek için bir hile kullanabilir /dev/uinput tespit etmek. Bu, sahte kullanıcı girişini doğrudan çekirdeğe göndermenize olanak tanır. Bir SUSE çalışanı sızıntıyı keşfetti (CVE-2023-34059, CVSS puanı 7,4,”yüksek“) tesadüfen açık kaynaklı VM araçları koleksiyonunun 12.2.0 sürümünde yer alıyor, ancak 11.0.0 ile 12.3.0 arasındaki tüm sürümler etkileniyor. Şu anda büyük Linux dağıtımlarında güncellenmiş paket bulunmuyor.

VMware güvenlik ekibi, oss-güvenlik posta listesindeki iki makalede Github’daki açık sanal makine araçları için kaynak kodu yamaları sağlayacağını duyurdu, ancak bunlar başlangıçta mevcut değildi. Cuma öğleden sonra yamalar Github’dan aşağıdaki URL’lerden indirilebilir:

Güncelleme

27 Ekim 2023

18.06


Saat


Linux için yama dosyaları Cuma öğleden sonradan beri mevcuttur; ilgili metin pasajını uyarladık.


(cku)

Haberin Sonu


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir