TGViewer
Записки IT специалиста Записки IT специалиста @interface31 · 8.98K subscribers
Post #2592 4.37K
​​Критическая уязвимость в VMWare vCenter

Очередная критическая уязвимость, точнее даже несколько в популярной коммерческой системе виртуализации.

Начнем с VMware vCenter Server multiple heap-overflow vulnerabilities (CVE-2024-37079, CVE-2024-37080), данной уязвимости сами разработчики присвоили уровень 9,8 по шкале CVSSv3, т.е. критический.

Она использует ошибки в реализации протокола DCERPC и позволяет злоумышленнику, сформировав специальный пакет, выполнить произвольный код на устройстве.

Обходных путей для купирования данной уязвимости нет, только установка обновлений. Без них система становится уязвима к удаленным атакам.

Вторая уязвимость VMware vCenter multiple local privilege escalation vulnerabilities (CVE-2024-37081) связана с некорректной реализацией механизма sudo, которая позволяет пользователю, не имеющему административных прав поднять их до уровня суперпользователя. Важность по шкале CVSSv3 – 7,8 (высокая).

Обе уязвимости сами по себе неприятные, но вместе создают просто убойный коктейль, позволяющий выполнить удаленную атаку на получение полных прав над системой.

А самым неприятным в данной ситуации является то, что закрываются уязвимости только обновлениями, которые требуют перехода на новую подписную модель лицензирования. Про любителей «лицензий с торрентов» мы вообще не говорим.

Причем это далеко не первый серьезный инцидент с VMWare, есть информация что недавняя атака на СДЭК, приведшая к полной остановке деятельности предприятия на несколько дней, также была осуществлена через уязвимости в данном продукте.

Ну а при невозможности своевременно установить обновления следует принять все меры по серьезному ограничению сетевого доступа к уязвимым системам.
  • 🤣 9
  • 👍 7
  • ❤ 1
  • 👀 1
More from @interface31
  1. Sep 21, 2026Мертвые форматы Встретился случайно с одним своим знакомым, который работает в бюджетной о…
  2. Sep 21, 2026Post #6773
  3. Sep 21, 2026Погонщики мыши уже были, теперь встречаем автообрастания и автосхрюнк (автоухрюнк) - терми…
  4. Sep 21, 2026Звезда родилась. И у нее уже есть что рассказать. 24 сентября — День “ТризТех” — первое в…
  5. Sep 20, 2026Подальше положишь – поближе возьмешь? История на реальных событиях, рассказана коллегой за…
  6. Sep 20, 2026Post #6768
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →