VMware, özel veya genel ortamlarda kurumsal uygulamaları çalıştırmak için hibrid bir bulut platformu olan VMware Cloud Foundation'da kritik bir güvenlik açığını düzeltmek için bugün güvenlik güncellemeleri yayınladı.
Kusur (CVE-2021-39144), Bulut Foundation tarafından kullanılan Xstream açık kaynak kütüphanesindedir ve VMware tarafından atanan neredeyse maksimum CVSSV3 taban skoruna sahiptir.
Kullanıcı etkileşimi gerektirmeyen düşük karmaşıklık saldırılarında kimlik doğrulanmamış tehdit aktörleri tarafından uzaktan sömürülebilir.
Şirket, "VMware Cloud Foundation'da (NSX-V) giriş serileştirmesi için Xstream'den yararlanan kimlik doğrulanmamış bir uç nokta nedeniyle, kötü niyetli bir aktör, cihazda 'kök' bağlamında uzaktan kod yürütme alabilir." .
Sina Kheirkhah ve Source Incite'dan Steven Seeley tarafından bildirilen sorunun ciddiyeti nedeniyle VMware, yaşam sonu ürünleri için güvenlik yamaları da yayınladı.
Sorunu ele almak için VMware, CVE-2021-39144'ü çözmek ve satılmamış sunucuları hedefleyecek herhangi bir sömürü girişimini engellemek için XStream'i 1.4.19 sürümüne güncelledi.
Şirket ayrıca başarılı XML dış varlık enjeksiyonu (XXE) saldırılarından sonra hizmet reddi veya bilgileri ortaya çıkarabilecek ikinci bir kusur (CVE-2022-31678) için yamalar yayınladı.
VMware ayrıca cihazlarını hemen yamalayamayanlar için geçici bir çözüm sunar.
Ayrı bir destek belgesinde detaylandırılan adımlar, yöneticilerin bulut temel ortamlarındaki her SDDC yöneticisi sanal makinesine giriş yapmasını gerektirir.
İçeri girdikten sonra, Xstream kütüphanesini Saldırı Vektörünü kaldıran 1.4.19 sürümüne yükseltecek vSphere (NSX-V) sıcak yama için bir NSX uygulamak zorundalar.
Ancak, bugün yayınlanan CVE-2021-39144 güvenlik güncellemelerinin uygulanmasının aksine, geçici çözüm "yeni bir VI iş yükü alanı oluşturulduğunda" bu adımlardan geçmesini gerektirecektir.
Bu ayın başlarında VMware, VCenter Server 8.0'a (en son sürüm) güncelleyen müşterilere, Kasım 2021'de neredeyse bir yıl önce açıklanan yüksek şiddetli bir ayrıcalık artış kırılganlığını ele almak için bir yama için biraz daha beklemek zorunda kalacaklarını bilgilendirdi.
Bilgisayar korsanları kritik VMware kusurunu fidye yazılımı, madenciler için sömürüyor
Apache Commons Metin RCE Kusur - Sakin Olun ve Yama Uzak
Kritik VM2 Koşusu, saldırganların kum havuzunun dışında kod çalıştırmasına izin verir
Zimbra İşbirliği Süitinde Satılmamış RCE Bug'dan yararlanan bilgisayar korsanları
Proxynotshell Exchange Zero Day için Microsoft Güncellemeleri
Kaynak: Bleeping Computer