VMware ได้ประกาศออกแพตช์ช่องโหว่บนผลิตภัณฑ์ VMware Tools และ Workspace ONE sdk
ช่องโหว่หมายเลข CVE-2020-3941 เกิดขึ้นกับผลิตภัณฑ์ VMware Tools เวอร์ชัน 10 สำหรับ Windows สาเหตุจาก Race Condition ทำให้คนร้ายที่สามารถเข้าถึง Guest VM เพื่อยกระดับสิทธิ์การโจมตีได้ ดังนั้นผู้ใช้งานสามารถอัปเดตไปเป็นเวอร์ชัน 11 หากไม่สะดวกสามารถป้องกันได้ด้วยการไปแก้ไข ACL ที่ไดเรกทอรี CAF ใน C:\ProgramData\VMware\VMware ในเครื่องที่รัน Tools เวอร์ชัน 10 ให้ลบสิทธิ์ในการเขียนสำหรับ Standard User จากไดเรกทอรี่
ช่องโหว่ CVE-2020-3940 ความรุนแรงที่ 6.8/10 เป็นช่องโหว่การเปิดเผยข้อมูลเกิดขึ้นกับ sdk ของ VMware Workspace ONE ที่จะกระทบกับแอปบนแอนดรอยด์และ iOS โดย VMware ชี้ว่าแอปที่ได้รับผลกระทบจะตรวจสอบ Certificate ผิดพลาดถ้ามีการเปิด SSL Pinning ในคอนโซล UEM ดังนั้นอาจนำไปสู่การโจมตีแบบ Man-in-the-Middle โดยช่องโหว่ส่งผลกระทับกับ SDKs ของ Boxer, Content, Intelligence Hub, Notebook, People, PIV-D, Web และ the SDK plugins for Apache Cordova และ Xamarin ซึ่งมีแพตช์แก้ไขเป็นรายตัว
ที่มา : https://www.securityweek.com/vulnerabilities-found-vmware-tools-workspace-one-sdk