Производителят на софтуер за виртуализация VMware разпространи във вторник актуализация на сигурността за своя хипервайзор Fusion, за да отстрани уязвимост с висока степен на опасност, която позволява използването на експлойти за изпълнение на код.

Основната причина за проблема, проследен като CVE-2024-38811 (CVSS 8.8/10), е несигурна променлива на средата, отбелязва VMware в консултация. „VMware Fusion съдържа уязвимост в изпълнението на код поради използването на несигурна променлива на средата. VMware е оценила сериозността на този проблем в диапазона на сериозност „Важно“.“

Според VMware дефектът CVE-2024-38811 може да бъде използван за изпълнение на код в контекста на Fusion, което потенциално може да доведе до пълно компрометиране на системата.

„Злонамерен нападател със стандартни потребителски привилегии може да се възползва от тази уязвимост, за да изпълни код в контекста на приложението Fusion“, казва VMware.

Компанията признава на Николай Грималюк от RIPEDA Consulting, че е идентифицирал и докладвал за грешката.

Уязвимостта засяга версии 13.x на VMware Fusion и е отстранена във версия 13.6 на приложението.

Няма налични обходни пътища за уязвимостта и на потребителите се препоръчва да актуализират своите инстанции на Fusion възможно най-скоро, въпреки че VMware не споменава, че бъгът се използва в природата.

Последната версия на VMware Fusion се разпространява и с актуализация на OpenSSL версия 3.0.14, която беше пусната през юни с кръпки за три уязвимости, които могат да доведат до условия на отказ на услуга или могат да причинят това, че засегнатото приложение ще стане много бавно.

 

Източник: По материали от Интернет

Подобни публикации

24 март 2025

Група за рансъмуер заявява атаки срещу Ascom и...

Тази седмица групата Hellcat ransomware пое отговорност за киберата...
24 март 2025

Нова техника за Jailbreak използва измислен свя...

Фирмата за киберсигурност Cato Networks е открила нова техника за д...
24 март 2025

Група за рансъмуер е атакувала офиса на главни...

Група за изнудване, известна като Cloak, е поела отговорност за киб...
23 март 2025

OKX Web3: Да се противопоставим на финансовите ...

Искаме да обърнем внимание на някои от последните събития около OKX...
23 март 2025

Aquatic Panda: 10-месеца, 7 глобални цели, 5 се...

Свързаната с Китай група за напреднали постоянни заплахи (APT), изв...
22 март 2025

Бившият шеф на сигурността на Uber Джоузеф Съли...

На 13 март 2025 г. състав от трима съдии на Деветия апелативен съд ...
Бъдете социални
Още по темата
20/03/2025

Критична уязвимост на Forti...

Тази седмица CISA добави CVE-2025-24472 към...
18/03/2025

Експлойт код за уязвимостта...

По-малко от седмица след пускането на...
17/03/2025

8000 нови уязвимости в Word...

Миналата година изследователите по сигурността са...
Последно добавени
24/03/2025

Група за рансъмуер заявява ...

Тази седмица групата Hellcat ransomware пое...
24/03/2025

Нова техника за Jailbreak и...

Фирмата за киберсигурност Cato Networks е...
24/03/2025

Група за рансъмуер е атаку...

Група за изнудване, известна като Cloak,...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!