Aggiornamenti recenti Giugno 13th, 2025 12:44 AM
Apr 01, 2019 Marco Schiaffino News, RSS, Vulnerabilità 0
Allarme rosso per i sistemi cloud che usano VMware. A turbare i sonni degli amministratori sono 5 vulnerabilità critiche segnalate dall’azienda, due delle quali sono state rese pubbliche dal Fluoroacetate Team nel corso del Pwn2Own Security Contest.
Le falle di sicurezza interessano VMware vSphere ESXi, VMware Workstation Pro / Player e VMware Fusion Pro / Fusion. Per tutte sono disponibili gli aggiornamenti che le correggono, ma il fattore tempo è quanto mai determinante.
Nel report pubblicato da VMware si specifica che le vulnerabilità individuate dal Fluoroacetate Team (CVE-2019-5518 e CVE-2019-5519 )riguardano il Virtual USB 1.1 UHCI (Universal Host Controller Interface).
Nel dettaglio, si tratterebbe di vulnerabilità legate alla lettura/scrittura e a una falla Time-of-check Time-of-use (TOCTOU) che consente, in pratica, di sfruttare un’API per avviare l’esecuzione di codice sull’host.
Altre due (CVE-2019-5524 e CVE-2019-5515) affliggono invece i virtual network adapters e1000 ed e1000e, con conseguenze simili.
L’ultima vulnerabilità (CVE-2019-5514) riguarda un’API su Fusion. In questo caso il rischio è che l’abuso di un bug in lettura/scrittura consenta l’esecuzione di un JavaScript a livello host.
Nella pratica, il rischio è che un pirata informatico utilizzi una macchina virtuale come trampolino di lancio per avviare l’esecuzione di un JavaScript sulla macchina host, prendendone così il controllo.
Secondo i ricercatori di VMware, un attacco del genere potrebbe risolversi più probabilmente in un Denial of Service, ma il livello di rischio è comunque elevatissimo. Un attacco del genere, infatti, potrebbe avere conseguenze molto serie su tutte le altre macchine virtuali che “convivono” sull’host.
Mag 19, 2025 0
Ott 29, 2024 0
Lug 22, 2024 0
Mar 25, 2024 0
Giu 13, 2025 0
Giu 12, 2025 0
Giu 11, 2025 0
Giu 10, 2025 0
Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Mag 27, 2025 0
MATLAB ha smesso di funzionare per quasi una settimana e...Mag 27, 2025 0
Nel corso del “TRU Security Day 2025” di...Mag 26, 2025 0
I ricercatori di Akamai hanno individuato di recente...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Giu 13, 2025 0
Nel gennaio 2025, i ricercatori di Aim Labs hanno...Giu 12, 2025 0
Le reti air-gapped, ovvero fisicamente separate da Internet...Giu 11, 2025 0
Nell’aggiornamento di sicurezza di giugno Microsoft...Giu 10, 2025 0
Di recente Google ha agito su un bug che consentiva...Giu 10, 2025 0
In un contesto nazionale in cui il cyber crime colpisce...