Emploi Start-up Evénements 01 Avis d'expert Vidéos Indicateurs Distribution Telecharger Pro Livres blancs

Des failles sérieuses dans les produits VMware

Rentrée agitée pour l'éditeur de logiciels de virtualisation. Six de ses produits sont touchés par des vulnérabilités, dont certaines sont critiques. VMware a mis en ligne des correctifs.
laisser un avis
envoyer
par mail
imprimer
l'article
partager sur Viadeo
partager sur Facebook
partager sur LinkedIn
partager sur Scoopeo
partager sur Technorati
partager sur Digg
partager sur Delicious
partager sur Google
partager sur Myspace
partager sur Yahoo!

Le 28 août dernier, VMware a corrigé de nombreuses vulnérabilités grâce à un lot de “ patches. La série de failles concerne les produits VMware Workstation, VMware Player, VMware Ace, VMware Fusion, VMware Server et VMware ESX Server. Elles ont été répertoriées sur des versions tournant sous Windows et d'autres sous Linux. Mac OS X est également touché avec Fusion. C'est d'ailleurs le seul produit pour lequel aucun correctif n'est disponible.

Une mise à jour de VMware Server indispensable

Les différentes failles permettent des attaques plus ou moins critiques en cas d'exploitation. Voici leur détail :

- Vulnérabilité due aux contrôles ActiveX sous Internet Explorer. L'exploitation de ces contrôles ActiveX peut résulter en un refus de service ou à l'exécution d'un code arbitraire dans le cas de l'ouverture d'un site ou d'un fichier infecté sous IE. Sont touchés les Workstation version 5.x et 6.x, le Player version 1.x et 2.x, ACE version 1.x et 2.x et Server version 1.x. Les dernières mises à jour de ces produits résolvent cette vulnérabilité.

- Vulnérabilité due aux extensions ISAPI, API utilisées dans les produits Server pour étendre les fonctionnalités de l'Internet Information Server (IIS). L'une des extensions ISAPI est vulnérable à un déni de service distant. Server 1.x est touché, et “ patchable ” par la dernière mise à jour.

- Vulnérabilité due à OpenProcess. Elle permet à un utilisateur d'obtenir un accès élevé sur la machine hôte et de lancer des codes arbitraires sur le système hôte. Workstation 5.x, ACE 1.x, Player 1.x et Server 1.x sont touchés. Les dernières mises à jour corrigent cette faille.

- Vulnérabilité sur la librairie FreeType. Un utilisateur malintentionné peut causer un déni de service ou lancer un code arbitraire. Workstation 5.x et 6.x, Player 1.x et 2.x, Server 1.x, Fusion 1.x, ESX 2.5.4 et 2.5.5 sont touchés. Pour les trois premiers, les mises à jour résolvent le problème, les patches pour Fusion et pour ESX sont en développement.

- Vulnérabilité sous Cairo. Après lecture d'un fichier PNG infecté, un utilisateur malintentionné peut lancer un code arbitraire ou provoquer un déni de service. Workstation 6.x, Player 2.x et Fusion 1.x sont touchés. Pour les deux premiers, les dernières mises à jour corrigent le défaut, Fusion attend son correctif.

- Vulnérabilité due à la VMware Consolidated Backup (VCB). Un utilisateur connecté à partir de la console de commande peut avoir accès aux login et mot de passe utilisés par la ligne de commande VCB. ESX 3.0.1, 3.0.2, 3.0.3 et 3.5 sont concernés par cette faille et sont “ patchables ”.

- Vulnérabilité due à la librairie libpng. Un utilisateur peut créer une image PNG infectée qui provoque le crash d'une application liée à libpng quand le fichier est manipulé. ESX 2.5.4, 2.5.5, 3.0.1, 3.0.2, 3.0.3, 3.5 et ESXi 3.5 sont touchés. ESX 3.0.1, 3.0.2, 3.0.3 sont corrigés, les autres versions attendent leurs correctifs.

Les correctifs sont disponibles sur le site de l'éditeur. Secunia, entreprise spécialisée dans la sécurité, considère notamment la mise à jour de VMware Server comme indispensable.

débat
Soyez le premier à réagir
Des failles sérieuses dans les produits VMware
publicité
débat
0 réaction
 
Soyez le premier à réagir !
à lire aussi
SUR LES MÊMES THÈMES
Piratage : la surveillance des réseaux va commencer en Angleterre
La Sacem veut que les FAI soient taxés pour financer la musique
« Canal+ Week-End » débarque chez SFR et Numericable
ADSL : Orange dévoile Surf, un forfait triple play sur PC
Free offre six mois d’abonnement à ses anciens clients
Libération veut faire payer les internautes pour aider la presse
Numéo lance la première offre triple play par satellite
FAI : le palmarès des hot lines selon Que Choisir
Dix fois plus d’internautes en France qu’il y a dix ans
Orange dépasse les 8,5 millions d’abonnés à l'ADSL
ADSL, palmarès 2009 : votre FAI est-il encore dans le coup ?
Orange : une nouvelle Livebox en juin et un décodeur TV fin 2009
Le rachat d'Alice pèse sur les résultats de la maison mère de Free
Canal+ en clair pendant dix jours sur la Freebox et la neufbox
Les abonnés de Numericable partagent leurs photos sur la télévision
SFR programme la fin de la télé de Club Internet
Free mis en demeure par des abonnés pour surtaxe déguisée de sa hot line
Free fait bande à part dans les télécoms
L'opérateur Celeste fournit un bureau collaboratif
Free ouvre un service de blogs
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.