|
|
SECURINFOS.INFO - Veille en sécurité informatique
VMware ESX / ESXi JMP : Vulnérabilité d'Elévation de Privilèges
06/10/2008 12H50
Référence Secunia : SA321572008-10-06
Relativement faible. Critique Niveau 2 sur 5. 
Impact : Elévation de privilèges
Lieu : Système local
Solutions :
Correctif de l'éditeur
OS :
VMware ESX Server 3.x
VMware ESXi 3.x
Référence CVE :
CVE-2008-4279
Description :
Une vulnérabilité a été rapportée dans VMware ESX / ESXi, qui pourrait être exploitée par des utilisateurs locaux malveillants pour obtenir des privilèges plus élevés.
La vulnérabilité est causée du fait d'une erreur dans l'émulation de "JMP" instructions à "non-canonical" 64-bit addresses. Cela pourrait être exploité à exécuter du code arbitraire avec des privilèges plus élevés dans un invité VMware.
Solutions :
Appliquer éditeur des correctifs.
VMware ESXi 3.5:
Appliquer le correctif ESXe350-200809401-O-SG.
http://download3.vmware.com/software/esx/ESXe350-200809401-O-SG.zip
VMware ESX 3.5:
Appliquer le correctif ESX350-200809404-SG.
http://download3.vmware.com/software/esx/ESX350-200809404-SG.zip
VMware ESX 3.0.3:
Appliquer le correctif ESX303-200809401.
http://download3.vmware.com/software/vi/ESX303-200809401-SG.zip
VMware ESX 3.0.2:
Appliquer le correctif ESX-1006361.
http://download3.vmware.com/software/vi/ESX-1006361.tgz
VMware ESX 3.0.1:
Appliquer le correctif patch ESX-1006678.
http://download3.vmware.com/software/vi/ESX-1006678.tgz
Vulnérabilité découverte par :
L'éditeur crédite Derek Soeder.
Référence :
VMware:
http://www.vmware.com/security/advisories/VMSA-2008-0016.html
Derek Soeder:
http://lists.grok.org.uk/pipermail/full-disclosure/2008-Octobre/064860.html
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|