VMSA-2015-0001:VMware vCenter Server、ESXi、Workstation、Player 和 Fusion 更新解决了安全问题 (POODLE)

low Nessus 插件 ID 81079

简介

远程 VMware ESXi 主机缺少一个或多个与安全有关的修补程序。

描述

a. VMware ESXi、Workstation、Player 和 Fusion 主机权限升级漏洞

VMware ESXi、Workstation、Player 和 Fusion 包含任意文件写入问题。利用此问题可允许在主机上进行权限升级。

此漏洞不允许从客户机操作系统到主机或反方向的权限升级。这意味着不能从客户机操作系统操纵主机内存。

缓解

对于受影响的 ESXi,必须向 ESXi(或管理其的 vCenter Server)添加虚拟机管理员角色或更高权限。

VMware 在此感谢 Shanon Olsson 通过 JPCERT 向我们报告此问题。

通用漏洞和暴露计划 (cve.mitre.org) 已为此问题分配标识符 CVE-2014-8370。

b. VMware Workstation、Player 和 Fusion 拒绝服务漏洞

VMware Workstation、Player 和 Fusion 在主客户机文件系统 (HGFS) 中包含输入验证问题。
此问题可能允许客户机操作系统中拒绝服务。

VMware 在此感谢 Digital Security 的 Peter Kamensky 向我们报告此问题。

通用漏洞和暴露计划 (cve.mitre.org) 已为此问题分配标识符 CVE-2015-1043。

c. VMware ESXi、Workstation 和 Player 拒绝服务漏洞

VMware ESXi、Workstation 和 Player 在 VMware 授权过程中包含输入验证问题 (vmware-authd)。
此问题可能允许主机中拒绝服务。在 Linux 上运行的 VMware ESXi 和 Workstation 中存在部分拒绝服务。

VMware 在此感谢 Dmitry Yudin @ret5et 通过 HP 的零日计划向我们报告此问题。

通用漏洞和暴露计划 (cve.mitre.org) 已为此问题分配标识符 CVE-2015-1044。

d. OpenSSL 1.0.1 和 0.9.8 程序包的 VMware vCenter Server 和 ESXi 更新。

OpenSSL 库已更新到 1.0.1j 或 0.9.8zc,解决了多个安全问题。

通用漏洞和暴露计划 (cve.mitre.org) 为这些问题分配了名称 CVE-2014-3513、CVE-2014-3567、CVE-2014-3566 (ìPOODLEî) 和 CVE-2014-3568。

e. ESXi libxml2 程序包的更新

libxml2 库已更新到版本 libxml2-2.7.6-17,解决了一个安全问题。

通用漏洞和暴露计划 (cve.mitre.org) 已为此问题分配名称 CVE-2014-3660。

解决方案

安装缺失的修补程序。

另见

http://lists.vmware.com/pipermail/security-announce/2015/000290.html

插件详情

严重性: Low

ID: 81079

文件名: vmware_VMSA-2015-0001.nasl

版本: 1.35

类型: local

发布时间: 2015/1/29

最近更新时间: 2023/6/26

支持的传感器: Nessus

风险信息

VPR

风险因素: High

分数: 8.1

CVSS v2

风险因素: High

基本分数: 7.1

时间分数: 5.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:C

CVSS v3

风险因素: Low

基本分数: 3.4

时间分数: 3

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/o:vmware:esxi:5.0, cpe:/o:vmware:esxi:5.1, cpe:/o:vmware:esxi:5.5

必需的 KB 项: Host/local_checks_enabled, Host/VMware/release, Host/VMware/version

可利用: true

易利用性: Exploits are available

补丁发布日期: 2015/1/27

漏洞发布日期: 2014/10/15

参考资料信息

CVE: CVE-2014-3513, CVE-2014-3566, CVE-2014-3567, CVE-2014-3568, CVE-2014-3660, CVE-2014-8370, CVE-2015-1043, CVE-2015-1044

BID: 70574, 70584, 70585, 70586, 70644, 72336, 72337, 72338

VMSA: 2015-0001