Aggiornamenti recenti Luglio 26th, 2024 2:16 PM
Set 22, 2021 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
Un punteggio di rischio di 9.8 su 10 in una delle piattaforme più diffuse per la gestione delle macchine virtuali a livello enterprise. L’annuncio di VMware è di quelli che devono essere presi sul serio e che richiedono, da parte degli amministratori di sistema, il massimo livello di attenzione.
L’allerta riguarda il servizio Anlytics di vCenter Server, la soluzione VMware dedicata alla gestione centralizzata di host e macchine virtuali a livello enterprise.
Nel dettaglio, la vulnerabilità (CVE-2021-22005) consente di eseguire un upload di file sul sistema che possono avere come conseguenza l’esecuzione di comandi.
La falla di sicurezza, scoperta da SolidLab LLC, è particolarmente grave. Può infatti essere sfruttata in remoto da un utente privo di autenticazione e, soprattutto, non richiede alcuna forma di interazione per la sua esecuzione.
Insomma: i sistemi non aggiornati sono vulnerabili a un attacco che consente, con relativa facilità, di prendere il controllo di complesse infrastrutture virtualizzate.
Nel post sul blog ufficiale di VMware, viene richiesto agli amministratori IT di intervenire immediatamente per applicare la patch, dal momento che le “ramificazioni della vulnerabilità hanno conseguenze serie”.
Dal momento che vCenter Server gestisce anche gli host, il vero rischio è che un attacco possa scatenare un “effetto valanga” in grado di travolgere tutte le istanze presenti sulla macchina. Declinato in un ambiente cloud di grandi dimensioni, le conseguenze potrebbero di conseguenza essere devastanti.
Nel testo, viene anche specificato che la vulnerabilità funziona indipendentemente dalle impostazioni del sistema. In altre parole: non esistono sistemi al riparo dall’attacco.
È invece possibile utilizzare un workaround che consente di mitigare il rischio, ma gli esperti di VMware specificano che questo interessa soltanto la vulnerabilità principale. Gli altri bug minori (ma comunque rilevanti) corretti nell’aggiornamento non possono invece essere risolti in maniera alternativa.
Lug 22, 2024 0
Feb 21, 2024 0
Giu 26, 2023 0
Mag 02, 2023 0
Lug 26, 2024 0
Lug 26, 2024 0
Lug 25, 2024 0
Lug 25, 2024 0
Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa per...Lug 24, 2024 0
Con l’obiettivo di assicurare un adeguato livello di...Lug 23, 2024 0
Le password sono ormai universalmente riconosciute come un...Lug 23, 2024 0
Sembra un numero fin troppo elevato, ma è tutto vero:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Lug 26, 2024 0
Parigi è al centro dell’attenzione mondiale per le...Lug 26, 2024 0
Tanti videogiocatori si affidano ai cheat per avere più...Lug 25, 2024 0
I ricercatori di ESET hanno scoperto EvilVideo, una...Lug 25, 2024 0
Daggerfly, gruppo di cybercriminali cinesi conosciuto anche...Lug 24, 2024 0
Il 19 luglio 2024 è una data che rimarrà impressa...