Sandbox-Escape Schwachstelle bei VMware jetzt patchen

Table of Contents

VMware hat Anfang März 2024 kritische Sicherheitslücken in ihren Produkten, darunter ESXi, Workstation, Fusion und Cloud Foundation, behoben, die es Angreifern ermöglichen könnten, die Sandbox-Umgebung einer virtuellen Maschine zu verlassen und Zugriff auf das zugrunde liegende Host-Betriebssystem zu erlangen. Diese Schwachstellen wurden als “Sandbox-Escape” eingestuft, da sie die Sicherheitsmaßnahmen, die virtuelle Maschinen voneinander und vom Host-System isolieren sollen, umgehen.

Zusammenfassung der Schwachstelle

  • Schwachstelle: Zwei Use-After-Free-Speicherfehler (CVE-2024-22252 und CVE-2024-22253) im XHCI-USB-Controller.
  • Auswirkung: Ein Angreifer mit lokalen administrativen Rechten auf einer virtuellen Maschine könnte diese Schwachstellen potenziell ausnutzen, um aus der Sandbox auszubrechen und Code auf dem Host-System auszuführen.
  • Lösung: VMware hat Sicherheitspatches veröffentlicht, um diese Schwachstellen zu beheben. Anwender werden dringend aufgefordert, ihre betroffenen Produkte so schnell wie möglich zu aktualisieren.

Related Posts

Kritische Schwachstellen in Github Enterprise Server

Im Februar 2024 wurden unter den CVE Codes CVE-2024-1378 und CVE-2024-1374 zwei kritische Schwachstellen in Github Enterprise Server gelistet. Diese Schwachstellen erlauben es einem Angreifer per Befehlsinjektion, willkürlichen Code auf dem Server mit administrativen Privilegien auszuführen und somit die vollständige Kontrolle über das System zu übernehmen.

Read More

Schwachstelle in Apache mod_auth_openidc ermöglicht Denial of Service

Die Anfang März 2024 veröffentlichte Sicherheitslücke CVE-2024-24814 in Apache mod_auth_openidc erlaubt Angreifern effektive DoS-Angriffe (Denial-of-Service) zu starten. Die Ursache ist eine fehlende Eingabeüberprüfung des Werts des mod_auth_openidc_session_chunks-Cookies. Ein Angreifer kann diese Sicherheitslücke ausnutzen, indem er eine Anfrage mit einem speziell erstellten Cookie-Wert sendet. Dieser Wert kann, wenn er nicht ordnungsgemäß validiert wird, dazu führen, dass der Server übermäßige Ressourcen verbraucht und abstürzt, wodurch er für legitime Benutzer nicht mehr verfügbar ist (DoS).

Read More

Kritische Schwachstellen in Ethercat Plugin für Zeek gefunden

Im Februar 2023 wurden kritische Sicherheitslücken im Ethercat-Plugin entdeckt, das Teil der Industrial Control Systems Network Protocol Parsers (ICSNPP) für Zeek ist. Diese Schwachstellen, identifiziert als CVE-2023-7242, CVE-2023-7243 und CVE-2023-7244, betreffen die Versionen d78dda6 und früher und stellten ein erhebliches Risiko für Systeme dar, die Zeek zur Überwachung von Industriesteuerungssystemen (ICS) nutzen. Die Schwachstellen wurden wie folgt klassifiziert:

Read More