Aggiornamenti recenti Aprile 30th, 2025 9:31 AM
Set 22, 2021 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
Un punteggio di rischio di 9.8 su 10 in una delle piattaforme più diffuse per la gestione delle macchine virtuali a livello enterprise. L’annuncio di VMware è di quelli che devono essere presi sul serio e che richiedono, da parte degli amministratori di sistema, il massimo livello di attenzione.
L’allerta riguarda il servizio Anlytics di vCenter Server, la soluzione VMware dedicata alla gestione centralizzata di host e macchine virtuali a livello enterprise.
Nel dettaglio, la vulnerabilità (CVE-2021-22005) consente di eseguire un upload di file sul sistema che possono avere come conseguenza l’esecuzione di comandi.
La falla di sicurezza, scoperta da SolidLab LLC, è particolarmente grave. Può infatti essere sfruttata in remoto da un utente privo di autenticazione e, soprattutto, non richiede alcuna forma di interazione per la sua esecuzione.
Insomma: i sistemi non aggiornati sono vulnerabili a un attacco che consente, con relativa facilità, di prendere il controllo di complesse infrastrutture virtualizzate.
Nel post sul blog ufficiale di VMware, viene richiesto agli amministratori IT di intervenire immediatamente per applicare la patch, dal momento che le “ramificazioni della vulnerabilità hanno conseguenze serie”.
Dal momento che vCenter Server gestisce anche gli host, il vero rischio è che un attacco possa scatenare un “effetto valanga” in grado di travolgere tutte le istanze presenti sulla macchina. Declinato in un ambiente cloud di grandi dimensioni, le conseguenze potrebbero di conseguenza essere devastanti.
Nel testo, viene anche specificato che la vulnerabilità funziona indipendentemente dalle impostazioni del sistema. In altre parole: non esistono sistemi al riparo dall’attacco.
È invece possibile utilizzare un workaround che consente di mitigare il rischio, ma gli esperti di VMware specificano che questo interessa soltanto la vulnerabilità principale. Gli altri bug minori (ma comunque rilevanti) corretti nell’aggiornamento non possono invece essere risolti in maniera alternativa.
Lug 22, 2024 0
Feb 21, 2024 0
Giu 26, 2023 0
Mag 02, 2023 0
Apr 30, 2025 0
Apr 29, 2025 0
Apr 28, 2025 0
Apr 24, 2025 0
Apr 29, 2025 0
Secondo una recente analisi pubblicata dal Threat...Apr 18, 2025 0
I ricercatori di Cisco Talos hanno pubblicato una nuova...Apr 15, 2025 0
La diffusione dell’IA e il progressivo miglioramento...Apr 09, 2025 0
Gli agenti di IA stanno diventando sempre più capaci, in...Apr 07, 2025 0
I file PDF possono diventare molto pericolosi: stando a una...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 30, 2025 0
Quest’anno la RSA Conference, il più grande evento...Apr 29, 2025 0
Secondo una recente analisi pubblicata dal Threat...Apr 28, 2025 0
Una delle ultime patch di Windows, rilasciata per risolvere...Apr 24, 2025 0
I ricercatori di Dr. Web, fornitore russo di software...Apr 23, 2025 0
A sei anni dal primo annuncio, Google ha deciso di...