VMware könyvtár bejárásos és jogosultság kiterjesztés sérülékenységek

CH azonosító

CH-2605

Felfedezés dátuma

2009.10.27.

Súlyosság

Alacsony

Érintett rendszerek

VMware
VMware ACE
VMware ESX server
VMware ESXi
VMware Fusion
VMware Player
VMware Server
Workstation

Érintett verziók

VMware VMware Player 2.x
VMware VMware Fusion 2.x
VMware VMware ACE 2.X
VMware VMware ESXi 3.x, 4.x
VMware VMware ESX server 2.x, 3.x, 4.x
VMware VMware Server 1.x, 2.x
VMware Workstation 6.x

Összefoglaló

Több VMware termékben azonosítottak két sérülékenységet, melyeket kihasználva támadók érzékeny információkat, míg rosszindulatú, helyi felhasználók emelt szintű jogosultságot szerezhetnek.

Leírás

Több VMware termékben azonosítottak két sérülékenységet, melyeket kihasználva támadók érzékeny információkat, míg rosszindulatú, helyi felhasználók emelt szintű jogosultságot szerezhetnek.

  1. Az első hibát a vendég operációs rendszeren a lap hibák kivétel kódjának helytelen beállítása okozza, mely lehetővé teszi, hogy a felhasználók emelt jogosultságot szerezzenek egy vendég operációs rendszeren.
  2. A második sérülékenységet a VMware Server, VMware ESX és VMware ESXi nem részletezett bemenet érvényesítési hibája okozza, amit kihasználva támadók érzékeny információkhoz juthatnak.

    Egyes kérések hibás kezelése felhasználható tetszőleges fájlok letöltésére a gazda rendszerről könyvtár bejárásos támadásokon keresztül.

Megoldás

Telepítse a javítócsomagokat

Legfrissebb sérülékenységek
CVE-2025-23006 – SonicWall SMA1000 Appliances Deserialization sebezhetősége
CVE-2024-3393 – Palo Alto Networks PAN-OS Malicious DNS Packet sebezhetősége
CVE-2025-0282 – Ivanti Connect Secure, Policy Secure, and ZTA Gateways Stack-Based Buffer Overflow sebezhetősége
CVE-2023-48365 – Qlik Sense HTTP Tunneling sebezhetősége
CVE-2024-12686 – BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) OS Command Injection sebezhetősége
CVE-2024-55591 – Fortinet FortiOS and FortiProxy Authentication Bypass sebezhetősége
CVE-2024-50603 – Aviatrix Controllers OS Command Injection sebezhetősége
CVE-2020-11023 – JQuery Cross-Site Scripting (XSS) sebezhetősége
CVE-2025-21395 – Microsoft Access Remote Code Execution sebezhetősége
CVE-2025-21366 – Microsoft Access Remote Code Execution sebezhetősége
Tovább a sérülékenységekhez »