Language Selection

SecurityVibes Magazine

Main Content

Left content

Vulnérabilités en série chez VMWare

auteur de l'article La rédaction , dans la rubrique Alertes & Menaces

Sale temps pour VMWare, spécialiste de la virtualisation, qui voit ses produits pointés du doigt pour diverses vulnérabilités bien réelles.


Lors de la récente conférence de sécurité Black Hat à Washington DC du 18 au 21 février, VMWare est apparu comme bien vulnérable. Jon Oberheide, un étudiant de l’Université du Michigan, a présenté Xensploit. Ce logiciel permet de prendre le contrôle de l’hyperviseur ESX Server 3i. Dès lors, il devient possible de télécharger des données d’une machine virtuelle.

La vulnérabilité tient au processus de migration physique d’une machine virtuelle d’un ordinateur à un autre. Lors de ce transfert, Xensploit tire partie d’une faille dans l’utilisation du démon du protocole d’authentification Secure Shell (SSH). Jon Oberheide recommande de recourir à une authentification manuelle lors de la migration, ou de chiffrer les données.

Plus grave, une autre vulnérabilité découverte par la société Core Security Technologies n’a toujours pas été corrigée. Elle concerne les clients VMware Workstation, VMWare Player et VMWare ACE. Cette faille autorise un attaquant à prendre le contrôle complet de la machine virtuelle, création, modification et exécution de code comprises. De là, l’attaquant peut accéder au système d’exploitation. VMWare n’a pas proposé de correctif, mais conseille de désactiver les dossiers partagés, source de la faille. Seulement, par défaut, cette fonction est activée dans les produits de VMWare.

Cette vulnérabilité est similaire à celle découverte en mars 2007 par IDefense Labs. Elle met en relief que les systèmes virtuels peuvent être des portes ouvertes sur les hôtes les hébergeant. Le 21 février dernier, VMWare a déjà dû proposer un correctif pour cinq failles d’ESX Server.

Vous avez aimé cet article?

Cliquez sur le bouton J'AIME ou partagez le avec vos amis!

Participez!

Right content

Prenez la parole!

Sécuriser VDI

Quelle sécurité pour un environnement de clients légers ? Comment protéger une infrastructure VMware VSphere et clients légers ? La banalisation du poste de travail et le nomadisme introduisent-ils de nouveaux risques ? C'est la question que se pose un membre de SecurityVibes. Avez-vous une expérience en la matière ?

Prenez la parole !

Discussions

  • Corporate directory - Access management? 2 mai 2012
    Bonjour,   Mon problème actuellement est de savoir comment il serait possible de gérer les accès au Corporate Directory. Par accès, il est sous-entendue utilisateurs, mais aussi applications. Pour faire simple, j'essaye […]
  • Choix d'une Solution de Chiffrement de données 18 avril 2012
    Bonjour tout le monde,   Je suis sur une étape de redaction d'un CPS concernant un besoin de cryptage des données sur les Desktops et Laptops de mon Entreprise. Plusieurs solutions sont présentes sur le marché( SafeNet, […]
  • Cocktail Happy-Hour avec SecurityVibes 17 avril 2012
    Bonjour à tous!   La grand messe INFOSECURITY Europe à Londres (http://www.infosec.co.uk) aura lieu la semaine prochaine. De nombreux français font le déplacement et l'équipe SECURITYVIBES sera sur place !   Afin […]

Publicité

Newsletter SecurityVibes

Saisissez votre adresse email:

Sondage

Quel lecteur êtes vous?

View Results

Loading ... Loading ...

Suivez-nous sur Facebook!

Commentaires

Archives SecurityVibes

Ne ratez pas le CSO Interchange Paris 2012     Inscription »
Extension Factory Builder