Breaking News
เอาเครื่องเก่ามาแลก แล้วรับเงินคืนไปเลย!!

พบช่องโหว่ XSS บน vRealize สำหรับ Linux ฝั่ง VMware แนะ รีบอัพเดทแพทช์

vmware_logo

VMware ออกแพทช์อัพเดทเพื่ออุดช่องโหว่ Cross-site Scripting 2 รายการบน vRealize Cloud Software หลาย Edition ซึ่งช่วยให้แฮ็คเกอร์สามารถโจมตีแบบ Stored XSS เพื่อฝังสคริปต์หรือโค้ดบางอย่างลงบนเครื่องเซิฟเวอร์ของเหยื่อได้

ttt_bug_in_the_code-venimo
Credit: venimo/ShutterStock

ระบบที่มีช่องโหว่

ช่องโหว่ XSS ทั้ง 2 รายการเกิดจากความผิดพลาดในการตรวจสอบ Input บน VMware vRealize Automation เวอร์ชัน 6.x ก่อนเวอร์ชัน 6.2.4 และ vRealize Business Advanced and Enterprise เวอร์ชัน 8.x ก่อนเวอร์ชัน 8.2.5 สำหรับ Linux เท่านั้น เวอร์ชันอื่นๆ และเวอร์ชันสำหรับ Microsoft ไม่ได้รับผลกระทบแต่อย่างใด

รหัส CVE ที่เกี่ยวข้อง

  • ช่องโหว่บน VMware vRealize Automation: CVE-2015-2344
  • ช่องโหว่บน vRealize Business Advanced and Enterprise: CVE-2016-2075

ผลกระทบของช่องโหว่

ช่องโหว่ Stored XSS ที่เกิดขึ้น ช่วยให้ผู้ใช้ที่พิสูจน์ตัวตนเข้ามาจากระยะไกล (Remote Authenticated Users) สามารถแทรกโค้ด Web Script หรือ HTML ผ่านเข้ามาในระบบได้หลากหลายวิธี เนื่องจากซอฟต์แวร์ vRealize ไม่ได้ทำการคัดกรอง Input ที่มาจากผู้ใช้งานอย่างเหมาะสม ส่งผลให้เมื่อผู้ใช้งานปกติเปิดเว็บเบราเซอร์ จะทำให้โค้ดแปลกปลอมเหล่านั้นถูกรันด้วยสิทธิ์ของ System และเข้าถึงข้อมูลความลับบนเว็บเบราเซอร์ได้ทันที ไม่ว่าจะเป็น Cookies ที่ใช้พิสูจน์ตัวตน ข้อมูลที่เคย Submit ไป รวมไปถึงปลอมตัวเป็นผู้ใช้คนนั้นได้

อุดช่องโหว่ได้อย่างไร

VMware แนะนำใน Security Advisory ว่า ผู้ใช้เวอร์ชัน Linux ที่ได้รับผลกระทบ ให้อัพเดท vRealized Automation เป็นเวอร์ชัน 6.2.4 และ vRealize Business Advanced and Enterprise เป็นเวอร์ชัน 8.2.5

รายละเอียดเพิ่มเติม: https://www.vmware.com/security/advisories/VMSA-2016-0003.html

ที่มา: http://www.csoonline.com/article/3045441/security/vmware-fixes-xss-flaws-in-vrealize-for-linux.html



About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

เหตุ Ransomware ในโรงพยาบาลในเยอรมนีอาจเกี่ยวข้องกับการเสียชีวิตของผู้ป่วย

ทางการเยอรมนีกำลังตรวจสอบเหตุผู้ป่วยเสียชีวิตหลังจากที่โรงพยาบาลแห่งหนึ่งในเมือง Dusseldorf ถูกโจมตีด้วย Ransomware เมื่อสัปดาห์ที่ผ่านมา

4 Session ห้ามพลาดกับ VMware Blockchain ในงาน VMworld 2020 พร้อมลุ้นรับ iPad และของรางวัลอีกมากมาย วันที่ 30 ก.ย. – 1 ต.ค. 2020

ในงาน VMworld 2020 ที่กำลังจะจัดขึ้นในวันที่ 30 ก.ย. - 1 ต.ค. 2020 นี้ ทาง VMware มี Session แยกเฉพาะสำหรับเทคโนโลยี Enterprise Blockchain เพื่อให้ผู้ที่สนใจได้เข้าไปเรียนรู้และทำแล็บกันฟรีๆ พร้อมลุ้นรับ iPad และของรางวัลอีกมากมายได้ง่ายๆ จากชุมชน VMUG Thailand โดยมีรายละเอียดการลงทะเบียนเข้าร่วมงานและทำแล็บดังนี้