พบช่องโหว่ XSS บน vRealize สำหรับ Linux ฝั่ง VMware แนะ รีบอัพเดทแพทช์

vmware_logo

VMware ออกแพทช์อัพเดทเพื่ออุดช่องโหว่ Cross-site Scripting 2 รายการบน vRealize Cloud Software หลาย Edition ซึ่งช่วยให้แฮ็คเกอร์สามารถโจมตีแบบ Stored XSS เพื่อฝังสคริปต์หรือโค้ดบางอย่างลงบนเครื่องเซิฟเวอร์ของเหยื่อได้

ttt_bug_in_the_code-venimo
Credit: venimo/ShutterStock

ระบบที่มีช่องโหว่

ช่องโหว่ XSS ทั้ง 2 รายการเกิดจากความผิดพลาดในการตรวจสอบ Input บน VMware vRealize Automation เวอร์ชัน 6.x ก่อนเวอร์ชัน 6.2.4 และ vRealize Business Advanced and Enterprise เวอร์ชัน 8.x ก่อนเวอร์ชัน 8.2.5 สำหรับ Linux เท่านั้น เวอร์ชันอื่นๆ และเวอร์ชันสำหรับ Microsoft ไม่ได้รับผลกระทบแต่อย่างใด

รหัส CVE ที่เกี่ยวข้อง

  • ช่องโหว่บน VMware vRealize Automation: CVE-2015-2344
  • ช่องโหว่บน vRealize Business Advanced and Enterprise: CVE-2016-2075

ผลกระทบของช่องโหว่

ช่องโหว่ Stored XSS ที่เกิดขึ้น ช่วยให้ผู้ใช้ที่พิสูจน์ตัวตนเข้ามาจากระยะไกล (Remote Authenticated Users) สามารถแทรกโค้ด Web Script หรือ HTML ผ่านเข้ามาในระบบได้หลากหลายวิธี เนื่องจากซอฟต์แวร์ vRealize ไม่ได้ทำการคัดกรอง Input ที่มาจากผู้ใช้งานอย่างเหมาะสม ส่งผลให้เมื่อผู้ใช้งานปกติเปิดเว็บเบราเซอร์ จะทำให้โค้ดแปลกปลอมเหล่านั้นถูกรันด้วยสิทธิ์ของ System และเข้าถึงข้อมูลความลับบนเว็บเบราเซอร์ได้ทันที ไม่ว่าจะเป็น Cookies ที่ใช้พิสูจน์ตัวตน ข้อมูลที่เคย Submit ไป รวมไปถึงปลอมตัวเป็นผู้ใช้คนนั้นได้

อุดช่องโหว่ได้อย่างไร

VMware แนะนำใน Security Advisory ว่า ผู้ใช้เวอร์ชัน Linux ที่ได้รับผลกระทบ ให้อัพเดท vRealized Automation เป็นเวอร์ชัน 6.2.4 และ vRealize Business Advanced and Enterprise เป็นเวอร์ชัน 8.2.5

รายละเอียดเพิ่มเติม: https://www.vmware.com/security/advisories/VMSA-2016-0003.html

ที่มา: http://www.csoonline.com/article/3045441/security/vmware-fixes-xss-flaws-in-vrealize-for-linux.html

About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

SailPoint เข้าซื้อ Entro สตาร์ทอัพความมั่นคงปลอดภัยเอเจนต์ AI

SailPoint Technologies ได้ประกาศเข้าซื้อกิจการ Entro Security สตาร์ทอัพผู้พัฒนาเทคโนโลยีที่ช่วยองค์กรในการรักษาความมั่นคงปลอดภัยให้กับเอเจนต์ปัญญาประดิษฐ์

Hydra Host สตาร์ทอัพจัดการโครงสร้างพื้นฐาน GPU คว้าทุน 100 ล้านดอลลาร์ ขยายมาร์เก็ตเพลสรองรับอุตสาหกรรม AI

Hydra Host สตาร์ทอัพด้านโครงสร้างพื้นฐานศูนย์ข้อมูล ประกาศว่าบริษัทสามารถระดมทุนได้เป็นจำนวนเงิน 100 ล้านดอลลาร์สหรัฐ ในการระดมทุนรอบ Series A ที่นำโดย Kindred Ventures