image

Kritiek VMware-lek laat aanvaller code vanuit virtual machine op host uitvoeren

woensdag 26 april 2023, 09:37 door Redactie, 10 reacties

Een kritieke kwetsbaarheid in VMware Workstation en VMware Fusion maakt het mogelijk voor een aanvaller om vanuit een virtual machine code op het onderliggende host-systeem uit te voeren. VMware heeft beveiligingsupdates uitgebracht om het probleem, aangeduid als CVE-2023-20869, te verhelpen. De kwetsbaarheid werd afgelopen maart tijdens de jaarlijkse Pwn2Own-wedstrijd in Vancouver gedemonstreerd.

Het beveiligingslek bevindt zich in de functionaliteit waarmee het host-systeem Bluetooth-apparaten met de virtual machine kan delen. Een aanvaller die binnen de virtual machine beheerdersrechten heeft kan via de functie een stack-based buffer-overflow veroorzaken en vervolgens code op het host-systeem uitvoeren. Dit gebeurt dan met de rechten van het VMX-proces van de virtual machine. De impact van de kwetsbaarheid is op een schaal van 1 tot en met 10 beoordeeld met een 9.3.

Tijdens de Pwn2Own-wedstrijd koppelden onderzoekers van STAR Labs CVE-2023-20869 met een andere kwetsbaarheid waardoor het mogelijk is om vertrouwelijke informatie uit het hypervisor-geheugen te lezen. Dit beveiligingslek bevindt zich ook in de functionaliteit voor het delen van Bluetooth-apparaten en heeft een impactscore van 7.1. Door beide kwetsbaarheden te koppelen lieten de onderzoekers zien hoe ze vanuit een virtual machine de Windows-calculator op het host-systeem met VMware Workstation konden uitvoeren.

Reacties (10)
26-04-2023, 09:46 door _R0N_
Wel een beetje een clickbait titel

Gaat om Workstation en Fusion, meestal worden die gebruikt door iemand die toch al voldoende rechten op de betreffende host heeft.
Wil niet zeggen dat dit een serieuze fout is maar of het echt een groot risico is valt te betwijfelen.
26-04-2023, 10:11 door Anoniem
Updating now...
VMware Workstation 17.0.2 bevat de patch voor deze CVE.
26-04-2023, 10:17 door Anoniem
Door _R0N_: Wel een beetje een clickbait titel

Gaat om Workstation en Fusion, meestal worden die gebruikt door iemand die toch al voldoende rechten op de betreffende host heeft.
Wil niet zeggen dat dit een serieuze fout is maar of het echt een groot risico is valt te betwijfelen.
Als de host windows is maakt het inderdaad niet uit.
26-04-2023, 10:34 door _R0N_
Door Anoniem:
Door _R0N_: Wel een beetje een clickbait titel

Gaat om Workstation en Fusion, meestal worden die gebruikt door iemand die toch al voldoende rechten op de betreffende host heeft.
Wil niet zeggen dat dit een serieuze fout is maar of het echt een groot risico is valt te betwijfelen.
Als de host windows is maakt het inderdaad niet uit.

Je draait workstation en fusion niet op servers maar op werkstations (duhuh).
26-04-2023, 11:23 door Anoniem
Door _R0N_:
Door Anoniem:
Door _R0N_: Wel een beetje een clickbait titel

Gaat om Workstation en Fusion, meestal worden die gebruikt door iemand die toch al voldoende rechten op de betreffende host heeft.
Wil niet zeggen dat dit een serieuze fout is maar of het echt een groot risico is valt te betwijfelen.
Als de host windows is maakt het inderdaad niet uit.

Je draait workstation en fusion niet op servers maar op werkstations (duhuh).

Ja maar wellicht zijn er wel gebruikers die denken door een aparte VM te draaien hun host te beschermen tegen code
die draait op die VM. Bijvoorbeeld omdat ze dan denken veiliger op internet te kunnen surfen, of om virus en trojan software
te onderzoeken.
Toch wel jammer dan als dat dan niet blijkt te werken...
26-04-2023, 11:59 door Anoniem
Door Anoniem:
Door _R0N_:
Door Anoniem:
Door _R0N_: Wel een beetje een clickbait titel

Gaat om Workstation en Fusion, meestal worden die gebruikt door iemand die toch al voldoende rechten op de betreffende host heeft.
Wil niet zeggen dat dit een serieuze fout is maar of het echt een groot risico is valt te betwijfelen.
Als de host windows is maakt het inderdaad niet uit.

Je draait workstation en fusion niet op servers maar op werkstations (duhuh).

Ja maar wellicht zijn er wel gebruikers die denken door een aparte VM te draaien hun host te beschermen tegen code
die draait op die VM. Bijvoorbeeld omdat ze dan denken veiliger op internet te kunnen surfen, of om virus en trojan software
te onderzoeken.
Toch wel jammer dan als dat dan niet blijkt te werken...
Dat is precies wat ik bedoelde.
26-04-2023, 13:31 door _R0N_
Door Anoniem:
Door _R0N_:
Door Anoniem:
Door _R0N_: Wel een beetje een clickbait titel

Gaat om Workstation en Fusion, meestal worden die gebruikt door iemand die toch al voldoende rechten op de betreffende host heeft.
Wil niet zeggen dat dit een serieuze fout is maar of het echt een groot risico is valt te betwijfelen.
Als de host windows is maakt het inderdaad niet uit.

Je draait workstation en fusion niet op servers maar op werkstations (duhuh).

Ja maar wellicht zijn er wel gebruikers die denken door een aparte VM te draaien hun host te beschermen tegen code
die draait op die VM. Bijvoorbeeld omdat ze dan denken veiliger op internet te kunnen surfen, of om virus en trojan software
te onderzoeken.
Toch wel jammer dan als dat dan niet blijkt te werken...

True maar alleen als je bluetooth deelt met de VM.
Zoals ik al zei: het is niet tof dat het zo is maar de titel doet vermoeden dat het om iets ernstigers gaat.
27-04-2023, 08:20 door Anoniem
Kan er iemand vandaag de dag nog rekenen?:

Door beide kwetsbaarheden te koppelen lieten de onderzoekers zien hoe ze vanuit een virtual machine de Windows-calculator op het host-systeem met VMware Workstation konden uitvoeren.
29-04-2023, 01:25 door Anoniem
Weet iemand ook of de VMWare Workstation ook kwetsbaar is als het systeem geen bluetooth heeft?
Alvast bedankt guys!
30-04-2023, 08:40 door Anoniem
Met andere woorden als de driver van bluetooth wat ik toch nooit gebruik uitschakel is het probleem geen probleem meer???
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.