VMware ha publicado una actualización de seguridad para corregir cuatro vulnerabilidades en VMware ESXi, Workstation y Fusión que fueron anunciadasen el concurso Pwn2Own y que podrían llegar a permitir ejecutar código arbitrario en el sistema anfitrión desde un sistema invitado.
VMware es un software que permite ejecutar diferentes sistemas operativos en un mismo PC de forma virtual. Entre otras aplicaciones, VMware es muy utilizado en seguridad informática por la versatilidad que ofrece. Por ejemplo, se suele utilizar de forma habitual en la investigación del malware, ya que permite ejecutar y analizar los especímenes en entornos virtuales controlados.
En esta ocasión todos los problemas corregidos fueron anunciados y presentados durante el concurso Pwn2Own, del que ya efectuamos una extensa crónicaen una-al-día.
#Pwn2Own follow-up: new #VMware Security Advisory VMSA-2017-0006 for ESXi, Workstation and Fusion https://t.co/TW9j820Z67— VMware Sec Response (@VMwareSRC) 28 de marzo de 2017
Las dos primeras vulnerabilidades, consideradas críticas, residen en un desbordamiento de búfer y un uso de memoria sin inicializar en SVGA y podrían permitir a un sistema invitado ejecutar código en el anfitrión. Se han asignado los identificadores CVE-2017-4902 y CVE-2017-4903. Afectan a VMware ESXi, Workstation, Fusion, si bien ESXi 6.0 no se ve afectado por el CVE-2017-4902.
Un tercer problema, también critico, reside en un uso de memoria sin inicializar en el controlador XHCI de VMware ESXi, Workstation y Fusion. Igualmente podría permitir la ejecución de código en el sistema anfitrión desde el invitado. En sistemas ESXi 5.5 solo se produce una denegación de servicio del sistema invitado. Se ha asignado el CVE-2017-4904.
Estas vulnerabilidades está consideradas críticas, pues son de las más graves que pueden darse en entornos virtuales: escapar del entorno virtual y lograr ejecutar código en el sistema anfitrión.
Por último, un problema de gravedad moderada (con CVE-2017-4905) por uso de memoria sin inicializar en VMware ESXi, Workstation y Fusion que podría dar lugar a una fuga de información.
VMware ha publicado actualizaciones para evitar estos problemas disponibles desde:
VMware ESXi 6.5
Parche ESXi650-201703410-SG
VMware ESXi 6.0 U3
Parche ESXi600-201703401-SG
VMware ESXi 6.0 U2
KB 2149673
VMware ESXi 6.0 U1
KB 2149672
ESXi 5.5
Parche ESXi550-201703401-SG
VMware Workstation Pro 12.5.5
VMware Workstation Player 12.5.5
VMware Fusion Pro / Fusion 8.5.6
Más información:
VMSA-2017-0006
VMware ESXi, Workstation and Fusion updates address critical and moderate security issues
VMware Workstation target at Pwn2Own 2017
The Security Landscape: Pwn2Own 2017
una-al-dia (21/03/2017) El Pwn2Own 2017 causa estragos en navegadores y sistemas operativos
Antonio Ropero
Twitter: @aropero
Deja una respuesta