Alertas de seguridad

Múltiples vulnerabilidades en productos VMware

Diversos investigadores han reportado 4 vulnerabilidades a VMware, dos de severidad media y dos de severidad alta, de tipo inyección de comandos y divulgación de información, que afectan a los productos vSphere ESXi y vCenter Server.

vulnerabilidad vmware-2

Recursos afectados 

  • VMware vSphere ESXi, versiones 6.0, 6.5 y 6.7.
  • VMware vCenter Server, versiones 6.0, 6.5 y 6.7

Detalles de las vulnerabilidades en productos VMware

  • ESXi contiene una vulnerabilidad de inyección de comandos debido al uso de una versión vulnerable de busybox que no sanitiza los nombres de archivo, lo que puede resultar en la ejecución de comandos. Se ha asignado el identificador CVE-2017-16544 para esta vulnerabilidad.

  • ESXi y vCenter son vulnerables a una divulgación de información en el lado del cliente, que surge de una expiración insuficiente de la sesión. Se ha reservado el identificador CVE-2019-5531 para esta vulnerabilidad.

  • vCenter contiene una vulnerabilidad de divulgación de información debido al registro de credenciales en texto plano para máquinas virtuales desplegadas a través de OVF (Open Virtualization Format). Se ha reservado el identificador CVE-2019-5532 para esta vulnerabilidad.

  • vCenter es vulnerable a una divulgación de información de inicio de sesión a través de las propiedades vAppCOnfig de la máquina virtual. Se ha reservado el identificador CVE-2019-5534 para esta vulnerabilidad.

Acciones recomendadas para mitigar vulnerabilidades: 

  • En VMware vSphere ESXi, aplicar los parches ESXi600-201909101-SG para la versión 6.0, ESXi650-201907101-SG para la versión 6.5 y ESXi670-201904101-SG para la versión 6.7.

  • En VMware vCenter Server, aplicar los parches 6.0 U3j para la versión 6.0, 6.5 U3 / 6.5 U2b para la versión 6.5 y 6.7 U3 / 6.7 U1b para la versión 6.7.

 

Topics: vulnerabilidad de seguridad vulnerabilidades en productos VMware