VMware vCenter Server zawiera podatność typu out-of-bounds write w implementacji protokołu DCERPC, umożliwiającą zdalne wykonanie kodu (RCE). Podatność jest aktywnie wykorzystywana, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni ją wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
vCenter Server contains an out-of-bounds write vulnerability in the implementation of the DCERPC protocol. A malicious actor with network access to vCenter Server may trigger an out-of-bounds write potentially leading to remote code execution.
Błąd polega na zapisie danych poza przeznaczonym obszarem pamięci (out-of-bounds write, CWE-787) w warstwie obsługi protokołu DCERPC wbudowanego w vCenter Server. Atakujący posiadający dostęp sieciowy do vCenter Server może wysłać specjalnie spreparowany pakiet DCERPC, który wywołuje nieprawidłowy zapis w pamięci procesu. Skuteczne wykorzystanie tego błędu może prowadzić do przejęcia kontroli nad przepływem wykonania aplikacji i uruchomienia dowolnego kodu na serwerze.
Atakujący bez żadnego uwierzytelnienia może uzyskać zdalne wykonanie kodu (RCE) na podatnym vCenter Server, co w praktyce oznacza pełne przejęcie kontroli nad infrastrukturą wirtualizacji zarządzaną przez ten serwer.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z advisory VMSA-2023-0023 (https://www.vmware.com/security/advisories/VMSA-2023-0023.html). Ze względu na aktywne wykorzystywanie podatności w środowisku produkcyjnym aktualizacja powinna zostać przeprowadzona w trybie pilnym. Zaleca się również ograniczenie dostępu sieciowego do interfejsów zarządzania vCenter Server wyłącznie do zaufanych hostów.
VMware vCenter Server — wersje wskazane w referencjach producenta (advisory VMSA-2023-0023)
Podatność znajduje się w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Podatność była traktowana jako zero-day w momencie publikacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVMware Vcenter Server
APPVmware7.08.04.0 – 5.5
CISA KEV — szczegółyi
- Dostawcai
- VMware ↗
- Produkti
- vCenter Server
- Data dodania do KEVi
- 22 stycznia 2024
- Termin remediation (USA)i
- 12 lutego 2024(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami dostawcy lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.
▸ Pokaż oryginał (EN)
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Serwer VMware vCenter Server zawiera lukę typu out-of-bounds write w implementacji protokołu DCERPC, która pozwala atakującemu przeprowadzić Remote Code Execution.
▸ Pokaż oryginał (EN)
VMware vCenter Server contains an out-of-bounds write vulnerability in the implementation of the DCERPC protocol that allows an attacker to conduct remote code execution.
Powiązane podatności
VMware vCenter: path traversal w Syslog umożliwia RCE
VMware vCenter Server — heap-overflow w DCERPC umożliwia RCE
Heap overflow w VMware vCenter Server via protokół DCERPC — RCE
VMware vCenter Server — dowolne przesyłanie plików w usłudze Analytics (RCE)
RCE w VMware vCenter Server — plugin Virtual SAN Health Check