CRITICAL✓ PATCH🇬🇧 English

CVE-2018-3294

Krytyczna podatność w Oracle VM VirtualBox — przejęcie kontroli przez VRDP

CVSS 9.0v3.0pub. 2018-10-17upd. 2024-11-21

Podatność w komponencie Core Oracle VM VirtualBox umożliwia zdalnemu, nisko uprzywilejowanemu atakującemu przejęcie pełnej kontroli nad instancją VirtualBox. Zagrożenie jest szczególnie poważne, ponieważ skutki ataku mogą wykraczać poza bezpośrednio atakowany produkt i wpływać na inne systemy.

Pokaż oryginał (EN)

Vulnerability in the Oracle VM VirtualBox component of Oracle Virtualization (subcomponent: Core). The supported version that is affected is Prior to 5.2.20. Easily exploitable vulnerability allows low privileged attacker with network access via VRDP to compromise Oracle VM VirtualBox. Successful attacks require human interaction from a person other than the attacker and while the vulnerability is in Oracle VM VirtualBox, attacks may significantly impact additional products. Successful attacks of this vulnerability can result in takeover of Oracle VM VirtualBox. CVSS 3.0 Base Score 9.0 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym może wykorzystać protokół VRDP (Virtual Remote Desktop Protocol) do przeprowadzenia ataku. Podatność jest łatwa do wyeksploatowania — wymaga jedynie niskiego poziomu uprawnień (np. konta użytkownika) oraz interakcji ze strony innej osoby (np. kliknięcia w link lub otwarcia połączenia). Pomimo że podatność rezyduje w Oracle VM VirtualBox, atak może w istotny sposób wpłynąć na dodatkowe produkty lub systemy działające w tym środowisku (zakres 'Changed' w CVSS).

Skutki

Skuteczny atak prowadzi do pełnego przejęcia Oracle VM VirtualBox, co oznacza utratę poufności, integralności oraz dostępności — atakujący uzyskuje kontrolę nad środowiskiem wirtualizacji i potencjalnie nad systemami gościnnymi.

Mitygacja

Należy zaktualizować Oracle VM VirtualBox do wersji 5.2.20 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu VRDP wyłącznie do zaufanych hostów oraz stosowanie silnych mechanizmów uwierzytelniania dla połączeń VRDP.

Kogo dotyczy

Oracle VM VirtualBox w wersjach wcześniejszych niż 5.2.20

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Oracle Vm Virtualbox

    APP
    Oracle
    < 5.2.20
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2019-2725CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server — przejęcie serwera bez uwierzytelnienia

CVE-2016-5605CRITICAL9.1PL ✓ten sam produkt

Zdalna podatność w Oracle VM VirtualBox – komponent VRDE

CVE-2015-8104CRITICAL10.0PL ✓ten sam produkt

Podatność DoS w KVM/Xen — pętla wyjątków #DB powoduje panikę hosta

CVE-2026-47047HIGH7.8PL ✓ten sam produkt

Eskalacja uprawnień w Oracle VM VirtualBox (Core) — wersja 7.2.12

CVE-2026-47050HIGH7.4PL ✓ten sam produkt

Oracle VM VirtualBox — naruszenie integralności danych i DoS (Core)