GLSA-201209-25:VMware Player、Server、Workstation:多种漏洞

medium Nessus 插件 ID 62383
全新!插件严重性现在使用 CVSS v3

计算的插件严重性默认已更新为使用 CVSS v3。没有 CVSS v3 分数的插件将回退到 CVSS v2 来计算严重性。可以在设置下拉列表中切换严重性显示首选项。

简介

远程 Gentoo 主机缺少一个或多个与安全有关的修补程序。

描述

远程主机受到 GLSA-201209-25 中所述漏洞的影响(VMware Player、Server、Workstation:多种漏洞)

在 VMware Player、Server 和 Workstation 中发现多种漏洞。请检查下面引用的 CVE 标识符以了解详细信息。
影响:

本地用户可能可以获得提升的权限、造成拒绝服务或者获得敏感信息。
远程攻击者可引诱用户打开特别构建的文件,从而可能导致远程任意代码执行或拒绝服务。远程攻击者还可能可以欺骗 DNS 流量、读取任意文件或将任意 Web 脚本注入到 VMware Server Console。
此外,客户机操作系统用户可能可以在主机操作系统上执行任意代码、在客户机操作系统上获得提升的权限或造成拒绝服务(导致主机操作系统崩溃)。
变通方案:

目前无任何已知的变通方案。

解决方案

Gentoo 已停止支持 VMware Player。我们建议用户拆分 VMware Player:
# emerge --unmerge 'app-emulation/vmware-player' 注意:用户可升级到“>=app-emulation/vmware-player-3.1.5”,但这些程序包当前不稳定。
Gentoo 已停止支持 VMware Workstation。我们建议用户拆分 VMware Workstation:
# emerge --unmerge 'app-emulation/vmware-workstation' 注意:用户可升级到“>=app-emulation/vmware-workstation-7.1.5”,但这些程序包当前不稳定。
Gentoo 已停止支持 VMware Server。我们建议用户拆分 VMware Server:
# emerge --unmerge 'app-emulation/vmware-server'

另见

https://security.gentoo.org/glsa/201209-25

插件详情

严重性: Medium

ID: 62383

文件名: gentoo_GLSA-201209-25.nasl

版本: 1.26

类型: local

发布时间: 2012/10/1

最近更新时间: 2021/1/6

依存关系: ssh_get_info.nasl

风险信息

VPR

风险因素: Critical

分数: 9.7

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 8.3

矢量: AV:N/AC:L/Au:N/C:C/I:C/A:C

时间矢量: E:F/RL:OF/RC:C

CVSS v3

风险因素: Medium

基本分数: 6.8

时间分数: 6.3

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:H/A:N

时间矢量: E:F/RL:O/RC:C

漏洞信息

CPE: p-cpe:/a:gentoo:linux:vmware-player, p-cpe:/a:gentoo:linux:vmware-server, p-cpe:/a:gentoo:linux:vmware-workstation, cpe:/o:gentoo:linux

必需的 KB 项: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2012/9/29

漏洞发布日期: 2007/10/8

可利用的方式

CANVAS (D2ExploitPack)

Core Impact

Elliot (Vmware Server File Disclosure)

ExploitHub (EH-14-757)

参考资料信息

CVE: CVE-2007-5269, CVE-2007-5503, CVE-2007-5671, CVE-2008-0967, CVE-2008-1340, CVE-2008-1361, CVE-2008-1362, CVE-2008-1363, CVE-2008-1364, CVE-2008-1392, CVE-2008-1447, CVE-2008-1806, CVE-2008-1807, CVE-2008-1808, CVE-2008-2098, CVE-2008-2100, CVE-2008-2101, CVE-2008-4915, CVE-2008-4916, CVE-2008-4917, CVE-2009-0040, CVE-2009-0909, CVE-2009-0910, CVE-2009-1244, CVE-2009-2267, CVE-2009-3707, CVE-2009-3732, CVE-2009-3733, CVE-2009-4811, CVE-2010-1137, CVE-2010-1138, CVE-2010-1139, CVE-2010-1140, CVE-2010-1141, CVE-2010-1142, CVE-2010-1143, CVE-2011-3868

BID: 25956, 26650, 28276, 28289, 29444, 29552, 29557, 29637, 29639, 29640, 29641, 30131, 30937, 32168, 32597, 33827, 33990, 34373, 34471, 36630, 36841, 36842, 39104, 39392, 39394, 39395, 39396, 39397, 39407, 39949, 49942

GLSA: 201209-25

IAVA: 2008-A-0045

CWE: 16, 20, 22, 94, 119, 134, 189, 200, 264, 399