VMware könyvtár bejárásos és jogosultság kiterjesztés sérülékenységek

CH azonosító

CH-2605

Felfedezés dátuma

2009.10.27.

Súlyosság

Alacsony

Érintett rendszerek

VMware
VMware ACE
VMware ESX server
VMware ESXi
VMware Fusion
VMware Player
VMware Server
Workstation

Érintett verziók

VMware VMware Player 2.x
VMware VMware Fusion 2.x
VMware VMware ACE 2.X
VMware VMware ESXi 3.x, 4.x
VMware VMware ESX server 2.x, 3.x, 4.x
VMware VMware Server 1.x, 2.x
VMware Workstation 6.x

Összefoglaló

Több VMware termékben azonosítottak két sérülékenységet, melyeket kihasználva támadók érzékeny információkat, míg rosszindulatú, helyi felhasználók emelt szintű jogosultságot szerezhetnek.

Leírás

Több VMware termékben azonosítottak két sérülékenységet, melyeket kihasználva támadók érzékeny információkat, míg rosszindulatú, helyi felhasználók emelt szintű jogosultságot szerezhetnek.

  1. Az első hibát a vendég operációs rendszeren a lap hibák kivétel kódjának helytelen beállítása okozza, mely lehetővé teszi, hogy a felhasználók emelt jogosultságot szerezzenek egy vendég operációs rendszeren.
  2. A második sérülékenységet a VMware Server, VMware ESX és VMware ESXi nem részletezett bemenet érvényesítési hibája okozza, amit kihasználva támadók érzékeny információkhoz juthatnak.

    Egyes kérések hibás kezelése felhasználható tetszőleges fájlok letöltésére a gazda rendszerről könyvtár bejárásos támadásokon keresztül.

Megoldás

Telepítse a javítócsomagokat

Hivatkozások

Egyéb referencia: www.vupen.com
SECUNIA 37172
SECUNIA 37186
Egyéb referencia: lists.grok.org.uk
Gyártói referencia: www.vmware.com
Gyártói referencia: lists.vmware.com
Egyéb referencia: packetstormsecurity.org
CVE-2009-2267 - NVD CVE-2009-2267
CVE-2009-3733 - NVD CVE-2009-3733


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-7656 – Google Chrome sérülékenysége
CVE-2025-6541 – TP-Link sérülékenysége
CVE-2025-61884 – Oracle E-Business Suite Server-Side Request Forgery (SSRF) sérülékenysége
CVE-2025-2747 – Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel sérülékenysége
CVE-2025-2746 – Kentico Xperience CMS Authentication Bypass Using an Alternate Path or Channel sérülékenysége
CVE-2022-48503 – Apple Multiple Products Unspecified sérülékenysége
CVE-2025-54957 – Dolby UDC out-of-bounds write sérülékenysége
CVE-2025-9968 – ASUS Armoury Crate sérülékenysége
CVE-2025-9337 – ASUS Armoury Crate sérülékenysége
Tovább a sérülékenységekhez »