Emploi Start-up Evénements 01 Avis d'expert Vidéos Indicateurs Distribution Telecharger Pro Livres blancs

Des failles critiques dans VMware

Plusieurs vulnérabilités ont été identifiées dans la quasi-totalité des produits de VMware. Les mises à jour de sécurité sont disponibles sur le site de l'éditeur.
laisser un avis
envoyer
par mail
imprimer
l'article
partager sur Viadeo
partager sur Facebook
partager sur LinkedIn
partager sur Scoopeo
partager sur Technorati
partager sur Digg
partager sur Delicious
partager sur Google
partager sur Myspace
partager sur Yahoo!

Un grand nombre de vulnérabilités ont été identifiées dans différents produits VMware et, notamment, VMware Workstation 6.0.3 et 5.5.6 (virtualisation de PC et de stations de travail), VMware Player 2.0.3 et 1.0.6 (lecteur de machines virtuelles) VMware ACE 2.0.3 et 1.0.5 (provisioning de machines virtuelles pour les postes nomades), VMware Server 1.0.5 (virtualisation de serveurs s'exécutant au sein d'un OS hôte), VMware Fusion 1.1.1 (virtualisation pour Mac) et différentes versions de VMware ESX (hyperviseur pour la virtualisation de serveurs). Leur exploitation par des attaquants locaux ou distants peut aboutir à l'exécution de codes arbitraires, à la réalisation d'un déni de service ou à la prise de contrôle.

Quatre failles principales

Le premier problème résulte d'une erreur au niveau du pilote “ HGFS.sys ”, qui est installé sur les machines virtuelles Windows installées sur un système hôte lorsque l'on installe le pack VMware Tools. Cette vulnérabilité peut permettre à des attaquants locaux d'exécuter un code arbitraire au sein du système invité. La deuxième faille résulte d'une erreur liée au chargement de librairies par “ vmware-authd ”, ce qui peut permettre à des attaquants locaux d'exécuter un code arbitraire au sein d'un système hôte Linux.

La troisième vulnérabilité résulte d'une erreur présente au niveau du traitement de certains en-têtes “ Content-Length3. L'exploitation de cette vulnérabilité peut permettre à des attaquants d'obtenir des droits d'administration “ root ”, dans Virtual Center notamment. La quatrième faille majeure résulte d'un débordement de mémoire au niveau de l'API VIX, qui permet de manipuler des machines virtuelles. Cette faille peut également aboutir à l'exécution de codes arbitraires. L'ensemble des mises à jour de sécurité peuvent êtres récupérées à partir de cette page.

débat
5 avis d'internautes
Des failles critiques dans VMware
D'autres failles
par Polllllllux
le 06/06/2008 19:49:19
Ca sent le parti pris à plein nez
par promethe
le 08/06/2008 17:52:57
Non
par Polllllllux
le 08/06/2008 22:36:14
Linux
par Polllllllux
le 08/06/2008 22:37:57
D'autres failles
par Polllllllux
le 06/06/2008 19:50:14
publicité
débat
5 réactions
 
Linux
posté le 08/06/08 à 22:37 par Polllllllux
Non
posté le 08/06/08 à 22:36 par Polllllllux
Ca sent le parti pris à plein nez
posté le 08/06/08 à 17:52 par promethe
D'autres failles
posté le 06/06/08 à 19:50 par Polllllllux
D'autres failles
posté le 06/06/08 à 19:49 par Polllllllux
à lire aussi
SUR LES MÊMES THÈMES
« Le jeu va rester un moteur des univers virtuels »
« Dans les projets du Grand Paris, il n'y a rien sur le numérique »
Géolocalisation : il n'y a pas que les GPS auto
« La loi antipiratage n'est qu'une étape »
« 5-6 heures d'autonomie pour un portable seront bientôt la norme »
Ch. Paul (PS) : « La loi antipiratage n'organise que la répression »
« Sur Internet, il manque des règles de conduite »
“ Le Wi-Fi communautaire : satisfaisant et frustrant à la fois ”
A. Permingeat (gendarmerie) : “ Dans le monde numérique, tout laisse une trace ”
Christine Albanel : “ Nous sommes les champions du monde du piratage ”
“ Avec les nouvelles technologies, il y aura toujours un décalage parents-enfants ”
“ Internet n'est pas une menace pour la presse ”
“ Il faudrait que les films soient disponibles plus vite en DVD et en VOD ”
Michèle Hyron (Atos Origin) : “ nous prévoyons 200 000 heures de tests pour parer à l'imprévu ”
Pump, le logiciel français qui encourage l'usage légal du peer to peer
“ 100 000 euros en moins de trois mois avec une escroquerie complètement nulle ”
“ L'Etat a compris que le Net était plus pratique qu'un paquet de brochures ”
Loi antipiratage, DRM… Pascal Nègre répond aux internautes
“ La coupure de l'accès à Internet aux pirates présumés n'est pas réaliste ”
“ Le plan Besson pour le numérique, c'est de la poésie ”
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.