VMSA-2012-0013:第三方程式庫的 VMware vSphere 和 vCOps 更新

critical Nessus Plugin ID 61747

概要

遠端 VMware ESXi / ESX 主機遺漏一個或多個與安全性相關的修補程式。

說明

a. JRE 1.6.0 Update 31 的 vCenter 和 ESX 更新

Oracle (Sun) JRE 已更新至 1.6.0_31 版,可解決多個安全性問題。Oracle 在 2012 年 2 月 Oracle Java SE 重要修補程式更新公告中記錄已在此更新中解決的 CVE 識別碼。

b. JRE 1.5.0 Update 36 的 vCenter Update Manager 更新

Oracle (Sun) JRE 已更新至 1.5.0_36 版,可解決多個安全性問題。Oracle 已在 2012 年 6 月 Oracle Java SE 重要修補程式更新公告中記錄 JRE 1.5.0_36 已解決的 CVE 識別碼。

c. ESX/ESXi userworld OpenSSL 程式庫的更新

ESX/ESXi userworld OpenSSL 程式庫已從 0.9.8p 版更新至 0.9.8t 版,可解決多個安全性問題。

Common Vulnerabilities and Exposures 專案 (cve.mitre.org) 已指派名稱 CVE-2010-4180、CVE-2010-4252、CVE-2011-0014、CVE-2011-4108、CVE-2011-4109、CVE-2011-4576、CVE-2011-4577、CVE-2011-4619 和 CVE-2012-0050 給這些問題。

d. ESX 服務主控台 OpenSSL RPM 的更新

服務主控台 OpenSSL RPM 已更新至 0.9.8e-22.el5_8.3 版,可解決一個安全性問題。

Common Vulnerabilities and Exposures 專案 (cve.mitre.org) 已將名稱 CVE-2012-2110 指派給此問題。

e. ESX 服務主控台核心的更新

ESX 服務主控台核心已更新,可解決多個安全性問題。

Common Vulnerabilities and Exposures 專案 (cve.mitre.org) 已指派名稱 CVE-2011-1833、CVE-2011-2484、CVE-2011-2496、CVE-2011-3188、CVE-2011-3209、CVE-2011-3363、CVE-2011-4110、CVE-2011-1020、CVE-2011-4132、CVE-2011-4324、CVE-2011-4325、CVE-2012-0207、CVE-2011-2699 和 CVE-2012-1583 給這些問題。

f. ESX 服務主控台 Perl RPM 的更新

ESX 服務主控台 Perl RPM 已更新至 perl-5.8.8.32.1.8999.vmw 版,可解決多個安全性問題。

Common Vulnerabilities and Exposures 專案 (cve.mitre.org) 已將名稱 CVE-2010-2761、CVE-2010-4410 和 CVE-2011-3597 指派給這些問題。

g. ESX 服務主控台 libxml2 RPM 的更新

ESX 服務主控台 libmxl2 RPM 已更新至 libxml2-2.6.26-2.1.15.el5_8.2 和 libxml2-python-2.6.26-2.1.15.el5_8.2,可解決一個安全性問題。

Common Vulnerabilities and Exposures 專案 (cve.mitre.org) 已將名稱 CVE-2012-0841 指派給此問題。

h. ESX 服務主控台 glibc RPM 的更新

ESX 服務主控台 glibc RPM 已更新至 glibc-2.5-81.el5_8.1 版,可解決多個安全性問題。

Common Vulnerabilities and Exposures 專案 (cve.mitre.org) 已指派名稱 CVE-2009-5029、CVE-2009-5064、CVE-2010-0830、CVE-2011-1089、CVE-2011-4609 和 CVE-2012-0864 給這些問題。

i. ESX 服務主控台 GnuTLS RPM 的更新

ESX 服務主控台 GnuTLS RPM 已更新至 1.4.1-7.el5_8.2 版,可解決多個安全性問題。

Common Vulnerabilities and Exposures 專案 (cve.mitre.org) 已將名稱 CVE-2011-4128、CVE-2012-1569 和 CVE-2012-1573 指派給這些問題。

j. ESX 服務主控台 popt、rpm、rpm-libs 和 rpm-python RPMS 的更新

ESX 服務主控台 popt、rpm、rpm-libs 和 rpm-python RPMS 已更新至下列版本,可解決多個安全性問題:
- popt-1.10.2.3-28.el5_8
- rpm-4.4.2.3-28.el5_8
- rpm-libs-4.4.2.3-28.el5_8
- rpm-python-4.4.2.3-28.el5_8

Common Vulnerabilities and Exposures 專案 (cve.mitre.org) 已指派名稱 CVE-2012-0060、CVE-2012-0061 和 CVE-2012-0815 給這些問題。

k. 第三方 Apache Struts 元件中的弱點

vCenter Operations 中的 Apache Struts 版本已更新至 2.3.4 版,可解決一個任意檔案覆寫弱點。此弱點允許攻擊者在未經驗證的情況下覆寫任意檔案,從而造成拒絕服務。攻擊者將需要與 vCOps 安裝所在的系統位於相同的網路範圍內。

Common Vulnerabilities and Exposures 專案 (cve.mitre.org) 已將名稱 CVE-2012-0393 指派給此問題。

注意:Apache struts 2.3.4 也可解決下列問題:
CVE-2011-5057、CVE-2012-0391、CVE-2012-0392、CVE-2012-0394。據發現,這些問題都不影響 vCOps。

VMware 要感謝 ERPScan 的 Alexander Minozhenko 向我們報告此問題。

解決方案

套用遺漏的修補程式。

另請參閱

http://lists.vmware.com/pipermail/security-announce/2012/000197.html

Plugin 詳細資訊

嚴重性: Critical

ID: 61747

檔案名稱: vmware_VMSA-2012-0013.nasl

版本: 1.57

類型: local

已發布: 2012/8/31

已更新: 2021/1/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 9.3

時間分數: 7.7

媒介: CVSS2#AV:N/AC:M/Au:N/C:C/I:C/A:C

CVSS v3

風險因素: Critical

基本分數: 9.1

時間分數: 8.4

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H

時間媒介: CVSS:3.0/E:F/RL:O/RC:C

弱點資訊

CPE: cpe:/o:vmware:esx:4.0, cpe:/o:vmware:esx:4.1, cpe:/o:vmware:esxi:4.1, cpe:/o:vmware:esxi:5.0

必要的 KB 項目: Host/local_checks_enabled, Host/VMware/release, Host/VMware/version

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2012/8/30

弱點發布日期: 2010/6/1

可惡意利用

Core Impact

Metasploit (Java Applet Field Bytecode Verifier Cache Remote Code Execution)

參考資訊

CVE: CVE-2009-5029, CVE-2009-5064, CVE-2010-0830, CVE-2010-2761, CVE-2010-4180, CVE-2010-4252, CVE-2010-4410, CVE-2011-0014, CVE-2011-1020, CVE-2011-1089, CVE-2011-1833, CVE-2011-2484, CVE-2011-2496, CVE-2011-2699, CVE-2011-3188, CVE-2011-3209, CVE-2011-3363, CVE-2011-3597, CVE-2011-4108, CVE-2011-4109, CVE-2011-4110, CVE-2011-4128, CVE-2011-4132, CVE-2011-4324, CVE-2011-4325, CVE-2011-4576, CVE-2011-4577, CVE-2011-4609, CVE-2011-4619, CVE-2012-0050, CVE-2012-0060, CVE-2012-0061, CVE-2012-0207, CVE-2012-0393, CVE-2012-0815, CVE-2012-0841, CVE-2012-0864, CVE-2012-1569, CVE-2012-1573, CVE-2012-1583, CVE-2012-2110

BID: 52011, 52012, 52013, 52014, 52015, 52016, 52017, 52018, 52019, 52020, 52107, 52161, 53950, 53951, 53952, 53953, 53954, 53956, 53958, 53959, 53960, 52201, 52667, 52668, 52865, 53136, 53139, 53158, 53946, 53947, 53948, 53949, 40063, 44199, 45145, 45163, 45164, 46264, 46567, 46740, 47321, 48383, 48802, 49108, 49289, 49626, 49911, 50311, 50609, 50663, 50755, 50798, 50898, 51194, 51257, 51281, 51343, 51366, 51439, 51467, 51563, 52009, 52010

VMSA: 2012-0013