VMware behebt mehrere Sicherheitslecks

VMware hat zwei Updates veröffentlicht, die mehrere Sicherheitslecks beheben. Der Hersteller stuft beide Updates als ‘wichtig’ ein. Das ist eine Stufe unter der Einordnung ‘kritisch’. Die Aktualisierungen sollten dennoch umgehend aufgespielt werden.

Das Problem CVE-2016-5330 betrifft die Produkte vCenter Server, ESXi (Versionen 5.0, 5.1, 5.5, 6.0), Workstation Pro und Workstation Player (beide Version 12.1.x), Fusion (Version 8.1) und auch die Shared Folders der VMware Tools unter Windows (Version 10.0.5). Das zweite Advisory mit der Kennung CVE-2016-5331 beschreibt ein HTTP Header Injection Problem in vCenter Server und ESXi.

Zu CVE-2016-5330 teilt VMware mit: “Das Ausnutzen dieses Problems kann dazu führen, dass ein Angreifer beliebigen Code mit den Berechtigungen des Opfers ausführen kann. Um das Leck ausnutzen zu können, muss der Angreifer auf ein Network-Share Zugriff haben und außerdem muss der lokale Nutzer dazu gebracht werden, ein manipuliertes Dokument zu öffnen.”

Das zweite Advisory erlaubt es einem Angreifer, HTTP-Header einzufügen, weil die Eingabe nicht hinreichend geprüft wird. “Ein Angreifer kann diese Attacke ausnutzen, um damit HTTP-Response-Header und Cookies zu setzen, was dazu führen kann, dass Cross-Site-Scripting und bösartige Redirect-Attacken möglich werden.”

Hier sind lediglich die Versionen 6.0 von vCenter Server und ESXi betroffen. Das Aufspielen der Version 6.0 U2 des vCenter Server und des ESXi600-201603101-SG beheben das Leck. Das letzte größere Sicherheits-Update von VMware stammt vom 14. Juni.

Redaktion

Recent Posts

Bad Bots: Risikofaktor mit hohen Folgekosten

Bad Bots richten nicht nur wirtschaftlichen Schaden an. Laut dem Bad Bot Report von Imperva…

9 Stunden ago

IT-Verantwortliche setzen auf KI-Hosting in Europa

Studie von OVHcloud verdeutlicht Stellenwert von Datenresidenz und Datensouveränität bei KI-Anwendungen.

1 Tag ago

Studie: KI-Technologie unverzichtbar für zukunftsfähige Paketlogistik

Mit KI können Unternehmen der Paketbranche Prozesse optimieren, Kosten einsparen und sich zukunftssicher aufstellen.

1 Tag ago

Microsoft Teams in der öffentlichen Verwaltung

Land Niedersachsen schließt datenschutzrechtliche Vereinbarung mit Microsoft zur Nutzung von Teams ab.

2 Tagen ago

Diebstahlsicherung mit KI

Ein Großteil der Inventurdifferenzen im deutschen Einzelhandel wird durch Ladendiebstähle verursacht.

2 Tagen ago

Neue, aggressive Wellen an DDoS-Attacken

DDoS-Angriffe haben seit dem Beginn des Krieges zwischen Russland und der Ukraine an Häufigkeit und…

4 Tagen ago