[TLP:CLEAR] VMware opravuje 3 zranitelnosti v produktech vCenter Server a Cloud Foundation

VMware vCenter Server verzemi 7.0 U3r, 8.0 U1e a 8.0 U2d opravuje 3 zranitelnosti [1]. V případě VMware Cloud Foundation postupujte dle KB88287 [2].

VMware - RCE (CVE-2024-37079, CVE-2024-37080) CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je kvůli přetečení bufferu v implementaci protokolu DCE/RPC umožněno, odesláním speciálně vytvořeného síťového paketu, vykonat vzdálené spuštění kódu [1].

Zranitelnost se nachází v produktech:

  • VMware vCenter Server ve verzích >=7.0 AND <=8.0
  • VMware Cloud Foundation ve verzích >=4.0 AND <=5.0

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 18. 6. 2024.

VMware - privilege escalation (CVE-2024-37081) CVSS 7.8 (High)

Autentizovanému lokálnímu útočníkovi je kvůli nesprávné konfiguraci sudo umožněno zvýšit svá oprávnění na uživatele root v zařízení vCenter Server Appliance [1].

Zranitelnost se nachází v produktech:

  • VMware vCenter Server ve verzích >=7.0 AND <=8.0
  • VMware Cloud Foundation ve verzích >=4.0 AND <=5.0

CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 18. 6. 2024.


Publikovala Michaela Mačalíková dne 18. 6. 2024.

CESNET CERTS Logo