Lanzamiento de parches de VMware para vulnerabilidades encontradas durante la Copa Tianfu de China

VMware lanzó parches para varias vulnerabilidades que afectan a VMware ESXi, Workstation, Fusion y Cloud Foundation el martes después de que los investigadores de seguridad que participaron en la Copa Tianfu de China descubrieron los problemas.

La empresa publicó un aviso de seguridad, VMSA-2022-0004, y le dijo MarketingyPublicidad.es que animan a los clientes a implementar sus productos «en una configuración de seguridad reforzada» al mismo tiempo que aplican todas las actualizaciones, parches de seguridad y mitigaciones. El aviso cubre CVE-2021-22040, CVE-2021-22041, CVE-2021-22042, CVE-2021-22043 y CVE-2021-22050.

«VMware ESXi, Workstation y Fusion contienen una vulnerabilidad de uso posterior a la liberación en el controlador USB XHCI. VMware ha evaluado la gravedad de este problema en el rango de gravedad Importante con una puntuación base CVSSv3 máxima de 8.4. Un actor malicioso con los privilegios administrativos locales en una máquina virtual pueden explotar este problema para ejecutar código como el proceso VMX de la máquina virtual que se ejecuta en el host», explicó la compañía. Agregó que VMware ESXi, Workstation y Fusion también contienen una vulnerabilidad de doble recuperación en el controlador USB UHCI.

«Estos problemas fueron descubiertos como parte de la Copa Tianfu, un evento de seguridad chino en el que participa VMware. Estas vulnerabilidades fueron informadas al gobierno chino por los investigadores que las descubrieron, de acuerdo con sus leyes», dijo VMware en otra pregunta frecuente sobre el problemas.

VMware también dijo que ESXi contiene una vulnerabilidad de acceso no autorizado debido a que VMX tiene acceso para configurar tickets de autorización. Le dio al problema una puntuación base CVSSv3 máxima de 8.2, y señaló que un pirata informático con privilegios dentro del proceso VMX solo puede acceder al servicio de configuración que se ejecuta como un usuario con privilegios altos.

VMware ESXi también tiene una vulnerabilidad TOCTOU (Time-of-check Time-of-use) que existe en la forma en que se manejan los archivos temporales. Ese problema también tiene una puntuación base máxima de CVSSv3 de 8,2 porque permite que los actores malintencionados con acceso a la configuración aumenten sus privilegios escribiendo archivos arbitrarios.

«ESXi contiene una vulnerabilidad de denegación de servicio HTTP POST lenta en rhttpproxy. VMware ha evaluado la gravedad de este problema en el rango de gravedad Moderada con una puntuación base CVSSv3 máxima de 5.3. Un actor malicioso con acceso a la red de ESXi puede explotar este problema para crear una condición de denegación de servicio al sobrecargar el servicio rhttpproxy con múltiples solicitudes», agregó VMware.

En el aviso de seguridad, VMware agradeció a Wei y VictorV de Kunlun Lab, que trabajan con el concurso Pwn de la Copa Tianfu 2021, por informar los problemas. También se agradeció a George Noseevich y Sergey Gerasimov de SolidLab por su ayuda con los problemas.

Si bien VMware instó a los usuarios a aplicar todos los parches, también incluyeron soluciones alternativas en sus avisos, y les dijeron a los clientes que quitar los controladores USB de las máquinas virtuales también podría ayudar a solucionar el problema. Pero el aviso dice que puede ser inviable a escala y «no elimina la amenaza potencial como lo hace el parche».

«Las ramificaciones de esta vulnerabilidad son graves, especialmente si los atacantes tienen acceso a las cargas de trabajo dentro de sus entornos. Las organizaciones que practican la gestión de cambios utilizando las definiciones de ITIL de los tipos de cambios considerarían esto como un ‘cambio de emergencia'», dijo VMware.

VMSA-2022-0004 está muy extendido en términos de versiones afectadas y sistemas operativos en los que puede ejecutarse, según el director de infraestructura de nVisium, Shawn Smith, y el vicepresidente de Vectra, Aaron Turner.

Turner dijo que el uso de tecnologías VMWare en la mayoría de las empresas está muy extendido, mucho más allá de lo que la mayoría de los equipos de seguridad rastrean como parte de sus programas de gestión de vulnerabilidades.

Pero el CTO de Blumira, Matthew Warner, dijo que todas las vulnerabilidades requieren acceso local y, en algunos casos, acceso local privilegiado. En teoría, CVE-2021-22041 podría ejecutarse de forma remota si un atacante explota al invitado, ingresa al invitado y le monta un USB, señaló Warner.

«Idealmente, la ejecución remota de CVE-2021-22050 (DoS) debería ser imposible porque ESXi no debería estar expuesto a Internet. Como de costumbre, parchee lo antes posible y asegúrese de que sus entornos VMWare no estén frente a Internet. Trate local La virtualización de VMWare como Workstation y Fusion con cuidado al garantizar que esté recopilando datos de los puntos finales que utilizan este software», dijo.

Turner se hizo eco de esos comentarios, pero dijo que podría ser una vulnerabilidad significativa explotada en una campaña de movimiento lateral o este-oeste para obtener acceso a cargas de trabajo virtualizadas.

Deja un comentario