Podatność w komponencie Core Oracle VM VirtualBox umożliwia zdalnemu, nisko uprzywilejowanemu atakującemu przejęcie pełnej kontroli nad instancją VirtualBox. Zagrożenie jest szczególnie poważne, ponieważ skutki ataku mogą wykraczać poza bezpośrednio atakowany produkt i wpływać na inne systemy.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle VM VirtualBox component of Oracle Virtualization (subcomponent: Core). The supported version that is affected is Prior to 5.2.20. Easily exploitable vulnerability allows low privileged attacker with network access via VRDP to compromise Oracle VM VirtualBox. Successful attacks require human interaction from a person other than the attacker and while the vulnerability is in Oracle VM VirtualBox, attacks may significantly impact additional products. Successful attacks of this vulnerability can result in takeover of Oracle VM VirtualBox. CVSS 3.0 Base Score 9.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H).
Atakujący z dostępem sieciowym może wykorzystać protokół VRDP (Virtual Remote Desktop Protocol) do przeprowadzenia ataku. Podatność jest łatwa do wyeksploatowania — wymaga jedynie niskiego poziomu uprawnień (np. konta użytkownika) oraz interakcji ze strony innej osoby (np. kliknięcia w link lub otwarcia połączenia). Pomimo że podatność rezyduje w Oracle VM VirtualBox, atak może w istotny sposób wpłynąć na dodatkowe produkty lub systemy działające w tym środowisku (zakres 'Changed' w CVSS).
Skuteczny atak prowadzi do pełnego przejęcia Oracle VM VirtualBox, co oznacza utratę poufności, integralności oraz dostępności — atakujący uzyskuje kontrolę nad środowiskiem wirtualizacji i potencjalnie nad systemami gościnnymi.
Należy zaktualizować Oracle VM VirtualBox do wersji 5.2.20 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu VRDP wyłącznie do zaufanych hostów oraz stosowanie silnych mechanizmów uwierzytelniania dla połączeń VRDP.
Oracle VM VirtualBox w wersjach wcześniejszych niż 5.2.20
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HOracle Vm Virtualbox
APPOracle< 5.2.20
Powiązane podatności
RCE w Oracle WebLogic Server — przejęcie serwera bez uwierzytelnienia
Zdalna podatność w Oracle VM VirtualBox – komponent VRDE
Podatność DoS w KVM/Xen — pętla wyjątków #DB powoduje panikę hosta
Eskalacja uprawnień w Oracle VM VirtualBox (Core) — wersja 7.2.12
Oracle VM VirtualBox — naruszenie integralności danych i DoS (Core)