Múltiples vulnerabilidades en productos VMware

Fecha de publicación 17/09/2019
Importancia
4 - Alta
Recursos Afectados
  • VMware vSphere ESXi, versiones 6.0, 6.5 y 6.7.
  • VMware vCenter Server, versiones 6.0, 6.5 y 6.7.
Descripción

Diversos investigadores han reportado 4 vulnerabilidades a VMware, dos de severidad media y dos de severidad alta, de tipo inyección de comandos y divulgación de información, que afectan a los productos vSphere ESXi y vCenter Server.

Solución
Detalle
  • ESXi contiene una vulnerabilidad de inyección de comandos debido al uso de una versión vulnerable de busybox que no sanitiza los nombres de archivo, lo que puede resultar en la ejecución de comandos. Se ha asignado el identificador CVE-2017-16544 para esta vulnerabilidad.
  • ESXi y vCenter son vulnerables a una divulgación de información en el lado del cliente, que surge de una expiración insuficiente de la sesión. Se ha reservado el identificador CVE-2019-5531 para esta vulnerabilidad.
  • vCenter contiene una vulnerabilidad de divulgación de información debido al registro de credenciales en texto plano para máquinas virtuales desplegadas a través de OVF (Open Virtualization Format). Se ha reservado el identificador CVE-2019-5532 para esta vulnerabilidad.
  • vCenter es vulnerable a una divulgación de información de inicio de sesión a través de las propiedades vAppCOnfig de la máquina virtual. Se ha reservado el identificador CVE-2019-5534 para esta vulnerabilidad.

Encuesta valoración

Listado de referencias