VMSA-2024-0019, VMware a récemment publié des correctifs pour deux vulnérabilités critiques affectant les produits VMware vCenter Server et VMware Cloud Foundation :

Advisory ID: VMSA-2024-0019.3
Severity:Critical
CVSSv3 Range:7.5-9.8
Synopsis:VMware vCenter Server updates address heap-overflow and privilege escalation vulnerabilities (CVE-2024-38812, CVE-2024-38813)
Issue date:2024-09-17
Updated on:2024-10-21
CVE(s)CVE-2024-38812, CVE-2024-38813

CVE-2024-38812 – Une faille de dépassement de mémoire tampon dans le tas (heap-overflow) permettant une exécution de code à distance en exploitant des paquets DCERPC modifiés.

CVE-2024-38813 – Une vulnérabilité d’élévation de privilèges (privilege escalation) permettant à un attaquant d’obtenir des droits root et l’exécution de code à distance.

Ces failles sont critiques, avec un impact potentiel sur la sécurité, la confidentialité, l’intégrité et la disponibilité des systèmes.

Remarques :

  • VMware by Broadcom a confirmé que la vulnérabilité CVE-2024-38813 a été exploitée dans des environnements réels.

Les consommateurs de ces produits sont invités à appliquer immédiatement les correctifs VMSA-2024-0019 disponibles pour les versions affectées :

Produit VMwareVersionRunning OnCVECVSSv3GravitéVersion corrigéeSolutions de contournementDocumentation complémentaire
Serveur VMware vCenter8.0N’importe lequelCVE-2024-38812, CVE-2024-388139,8 ,  7,5Critique8.0 U3d  [1]AucunFAQ
Serveur VMware vCenter8.0N’importe lequelCVE-2024-38812, CVE-2024-388139,8 ,  7,5Critique8.0 U2e AucunFAQ
Serveur VMware vCenter7.0N’importe lequelCVE-2024-38812, CVE-2024-388139,8 ,  7,5Critique
7.0 U3t  [1]AucunFAQ
Fondation VMware Cloud5.xN’importe lequelCVE-2024-38812, CVE-2024-388139,8 ,  7,5Critique
Patch asynchrone pour  8.0 U3d  [1] AucunGuide de correctifs asynchrones :  KB88287
Fondation VMware Cloud5.1.xN’importe lequelCVE-2024-38812, CVE-2024-388139,8 ,  7,5CritiquePatch asynchrone pour  8.0 U2e  AucunGuide de correctifs asynchrones :  KB88287
Fondation VMware Cloud4.xN’importe lequelCVE-2024-38812, CVE-2024-388139,8 ,  7,5Critique
Patch asynchrone pour  7.0 U3t  [1]AucunGuide de correctifs asynchrones :  KB88287

Pour plus de détails, veuillez consulter le lien suivant :

Badr Eddine CHAFIQ