Onlangs heeft VMware een aantal beveiligingsupdates uitgebracht om een kritieke kwetsbaarheid in een van zijn producten te verhelpen. De kwetsbaarheid wordt veroorzaakt door een onjuiste behandeling van sessiebestanden en maakt het mogelijk om de aanval “man in the middle” uit te voeren.
VMware heeft een gevaarlijke kwetsbaarheid in zijn producten geëlimineerd
[dropcap]VMware[/dropcap], Inc. is een Amerikaans bedrijf dat cloud- en virtualisatiesoftware en -diensten levert en beweert de eerste te zijn die de x86-architectuur met succes commercieel heeft gevirtualiseerd en onlangs heeft VMware een aantal beveiligingsupdates uitgebracht die de kwetsbaarheid wegnemen (CVE-2016-2076) in het pakket VMware vSphere Client Integration Plugin (CIP), de geïmplementeerde oplossingen in vCenter, vCloud Director en vRealize Automation Identity Appliance.
CIP – Toolkit van VMware, een set hulpprogramma’s voor bepaalde administratieve bewerkingen in de virtuele infrastructuur. Hulpprogramma’s zijn zowel beschikbaar voor Microsoft Windows als voor Apple Mac OS X.
Volgens Prevention, gepubliceerd op de website van het bedrijf, wordt het beveiligingslek veroorzaakt door een onjuiste behandeling van sessiebestanden en kan het de aanval “man in the middle” uitvoeren of de sessie van een gebruiker onderscheppen met een speciaal gevormde webpagina. Foutgevoelig voor de volgende producten:
vCenter Server 6.0 (versie 6.0 tot 6.0 U2)
vCenter Server 5.5 U3a, U3b, U3c
vCloud Director 5.5.5 voor Windows
vRealize Automation Identity Appliance 6.2.4 voor Linux
Het probleem heeft geen invloed op de producten vCloud Director 8.0.0 en 8.0.1. Voordat u de updates voor getroffen versies van CIP installeert, moet u de huidige versie van vCenter Server-oplossingen, vCloud Director en vRealize Automation Identity Appliance bijwerken. Nu is het bedrijf VMware er echter in geslaagd om de kwetsbaarheid te patchen en sinds het lastige glibc-probleem van februari wordt het door het bedrijf als kritiek beschouwd.