VMSA-2018-0018:VMware Horizon View Agent、VMware ESXi、Workstation 和 Fusion 更新解决多个安全问题

high Nessus 插件 ID 111350

简介

远程 VMware ESXi 主机缺少一个或多个与安全有关的修补程序。

描述

a. VMware Horizon View Agent 本地信息泄露漏洞

VMware Horizon View Agents 包含一个本地信息泄露漏洞,因在安装(包括静默安装)期间指定当前登录用户以外的帐户时,vmmsi.log 文件中的凭据被不安全地记录所致。若成功利用此问题,低权限用户或许访问在 Horizon View Agent 安装期间指定的凭据。

通用漏洞和暴露计划 (cve.mitre.org) 已为此问题分配标识符 CVE-2018-6971。

b. ESXi、Workstation 和 Fusion 拒绝服务漏洞

VMware ESXi、Workstation 和 Fusion 包含一个拒绝服务漏洞,因 RPC 处理程序中的空指针取消引用问题所致。成功利用此问题可能允许拥有普通用户权限的攻击者造成其 VM 崩溃。

VMware 在此感谢 Hahna Latonick 和 Kevin Fujimoto 与 Trend Micro 的 Zero Day Initiative 一起合作,向我们报告此问题。

通用漏洞和暴露计划 (cve.mitre.org) 已为此问题分配标识符 CVE-2018-6972。

解决方案

安装缺失的修补程序。

另见

http://lists.vmware.com/pipermail/security-announce/2018/000423.html

插件详情

严重性: High

ID: 111350

文件名: vmware_VMSA-2018-0018.nasl

版本: 1.6

类型: local

发布时间: 2018/7/26

最近更新时间: 2024/9/2

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: Low

基本分数: 2.1

时间分数: 1.6

矢量: CVSS2#AV:L/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2018-6971

CVSS v3

风险因素: High

基本分数: 7.8

时间分数: 6.8

矢量: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/o:vmware:esxi:6.5, cpe:/o:vmware:esxi:6.7, cpe:/o:vmware:esxi:5.5, cpe:/o:vmware:esxi:6.0

必需的 KB 项: Host/local_checks_enabled, Host/VMware/release, Host/VMware/version

易利用性: No known exploits are available

补丁发布日期: 2018/7/19

参考资料信息

CVE: CVE-2018-6971, CVE-2018-6972

VMSA: 2018-0018