VMware وصله‌ای را برای رفع آسیب‌پذیری‌های موجود در Workstation و ابزارهای خود منتشر کرد.

VMware وصله‌ای را برای رفع آسیب‌پذیری‌های موجود در Workstation و ابزارهای خود منتشر کرد.

VMware طی گزارشی اعلام کرد که دو آسیب‌پذیری با شدت بالای موجود در ابزارها و نرم‌افزار Workstation خود را وصله کرده است. اولین آسیب‌پذیری دارای شناسه CVE-2019-5522 می‌باشد و در نسخه‌های 10.x ازVMware Tools در ویندوز وجود دارد و یک مسئله خواندن خارج از محدوده در درایور vm3dmp می‌باشد که در ماشین‌های مهمان ویندوز نصب شده‌ است. طبق گزارش VMware، یک مهاجم محلی با دسترسی غیرمدیریتی به کاربر مهمان ویندوز و با نصب بودن VMware Tools، می‌تواند به اطلاعات کرنل دستیابی پیدا کند و یا حملات منع سرویس را در همان سیستم مهمان ویندوز اجرا کند. این نقص، توسط محققان ChenNan و RanchoIce از Tencent ZhanluLab کشف و به VMware گزارش شده است و در نسخه 10.3.10 وصله شده است و هنوز هیچ راه‌حل دیگری برای رفع در دسترس نیست. آسیب‌پذیری دوم دارای شناسه CVE-2019-5525 می‌باشد و یک باگ استفاده پس از آزادسازی است که روی قسمت backend از معماری پیشرفته صدای لینوکس(ALSA) در نسخه‌های 15.x از Workstation تاثیرگذار است. به گفته VMware، این ضعف می‌تواند به مهاجم با دسترسی کاربری عادی در دستگاه مهمان، اجازه اجرای کد دلخواه در میزبان لینوکسی که در آن Workstation نصب شده است، را بدهد. البته اجرای کد دلخواه زمانی حاصل می‌شود که این نقص با یک آسیب‌پذیری دیگر ترکیب شود. این آسیب‌پذیری در نسخه 15.1.0 از نرم‌افزار VMware Workstation لینوکس رفع شده است و Brice L'helgouarc'h از Amossys این آسیب‌پذیری را به VMware گزارش داده است. هر دو این آسیب‌پذیری‌ها بر اساس نمره CVSS در سطح "شدت بالا" هستند و VMware آن‌ها را "مهم" ارزیابی کرده است.