Niezidentyfikowana podatność w komponencie VRDE Oracle VM VirtualBox przed wersją 5.1.4 umożliwia zdalnym atakującym naruszenie poufności i integralności systemu bez konieczności uwierzytelnienia. Wysoki wynik CVSS 9.1 i brak wymogu interakcji użytkownika czynią tę podatność szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
Unspecified vulnerability in the Oracle VM VirtualBox component before 5.1.4 in Oracle Virtualization allows remote attackers to affect confidentiality and integrity via vectors related to VRDE.
Podatność dotyczy komponentu VRDE (Virtual Remote Desktop Extension), który odpowiada za obsługę zdalnego pulpitu w środowiskach wirtualizacji Oracle. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji ze strony użytkownika, może przy użyciu nieokreślonych wektorów związanych z VRDE wpłynąć na poufność i integralność danych. Szczegóły techniczne mechanizmu ataku nie zostały ujawnione przez Oracle w ramach klasyfikacji CWE-284 (niewłaściwa kontrola dostępu).
Atakujący może uzyskać nieautoryzowany dostęp do chronionych danych oraz zmodyfikować je (naruszenie poufności i integralności), bez konieczności posiadania konta ani interakcji użytkownika po stronie ofiary.
Należy zaktualizować Oracle VM VirtualBox do wersji 5.1.4 lub nowszej. Patch dostępny w ramach Oracle Critical Patch Update z października 2016 roku. Jako środek dodatkowy zaleca się wyłączenie komponentu VRDE na hostach, gdzie zdalne połączenia pulpitu nie są wymagane.
Oracle VM VirtualBox we wszystkich wersjach przed 5.1.4 w ramach Oracle Virtualization, gdy aktywny jest komponent VRDE.
Podatność została ujawniona w ramach Oracle Critical Patch Update opublikowanego 2016-10-25. Oracle nie ujawnił szczegółów technicznych mechanizmu ataku (opis oznaczony jako 'unspecified').
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NOracle Vm Virtualbox
APPOracle≤ 5.1.2
Powiązane podatności
RCE w Oracle WebLogic Server — przejęcie serwera bez uwierzytelnienia
Krytyczna podatność w Oracle VM VirtualBox — przejęcie kontroli przez VRDP
Podatność DoS w KVM/Xen — pętla wyjątków #DB powoduje panikę hosta
Vulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). The supported ...
Vulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). The supported ...