Nueva vulnerabilidad de escalada de privilegios locales en las VMware Tools

Nueva vulnerabilidad de escalada de privilegios locales en las VMware Tools

El 23 de agosto de 2022, VMware confirmó una vulnerabilidad de seguridad clasificada como importante que afecta a VMware Tools. Esta vulnerabilidad de escalada de privilegios locales también afecta a Open VM Tools.

Vulnerabilidad en las VMware Tools: CVE-2022-31676

Identificada como CVE-2022-31676, esta vulnerabilidad en las VMware Tools puede permitir a un posible atacante con acceso local no administrativo al sistema operativo invitado (máquina virtual) aumentar sus privilegios a usuario root en dicha VM.

VMware ha evaluado esta vulnerabilidad como de severidad importante con una puntuación base CVSSv3 de 7.0 sobre 10.

A priori afecta a las siguientes versiones:

  • 11.x.y y 12.x.y en Windows.
  • 10.x.y, 11.x.y y 12.x.y en Linux.

Este exploit de escalada de privilegios locales puede afectar a VMs que alojan datos corporativos importantes, credenciales de usuario y aplicaciones críticas. Por lo tanto, es imperativo aplicar el parche correspondiente al sistema operativo de la VM y de la versión de VMware Tools instalada en el SO en la mayor brevedad para evitar riesgos.

VMware recomienda las siguientes actualizaciones:

Versión de VMware ToolsActualizar a la
Versiones 12.x.y y 11.x.y en WindowsVersión 12.1.0
Versions 12.x.y y 11.x.y en LinuxVersión 12.1.0*
Versión 10.x.y en LinuxVersión 10.3.25

*La versión corregida 12.1.0 puede diferir según la distribución de Linux y el distribuidor (actualización del 2 de septiembre de 2022).

Parches

**Los distribuidores de Linux distribuirán una versión de open-vm-tools que corrija esta vulnerabilidad (actualización del 2 de septiembre de 2022).

Referencias

VMware Tools

VMware Tools es un conjunto de servicios y componentes que habilitan varias funcionalidades en algunos productos de VMware. Su finalidad es mejorar la administración y garantizar la interacción fluida entre los usuarios en los sistemas operativos invitados.

Hay diversos tipos de VMware Tools:

  • Imágenes ISO. Una colección de imágenes ISO que contienen instaladores montados en las máquinas virtuales. Compatible con Windows, Linux (bajo el nombre de «tar tools»), Solaris, FreeBSD, Mac OS X, y otros sistemas operativos invitados compatibles.
  • Paquetes específicos de SO (OSP, del inglés OS Specific Packages). Paquetes binarios para determinadas distribuciones de Linux. Suelen estar disponibles para versiones más antiguas.
  • Open VM Tools (OVT). La implementación de código abierto de las VMware Tools para Linux. Las Open VM Tools suelen estar incluidas en versiones recientes de las distribuciones populares de Linux.

Si te ha gustado, compártelo en redes sociales

Configuración de las cookies
Stackscale, Grupo Aire logo

Al aceptar las cookies acepta voluntariamente el tratamiento de sus datos. Esto también incluye, por un tiempo limitado, su consentimiento de acuerdo con el Artículo 49 (1) (a) RGPD para el procesamiento de datos fuera del EEE, por ejemplo, en los EE.UU. En estos países, a pesar de una cuidadosa selección y obligación de los proveedores de servicios, no se puede garantizar el alto nivel europeo de protección de datos.

Si los datos se transfieren a los EE.UU., existe, por ejemplo, el riesgo de que las autoridades de los EE.UU. procesen estos datos con fines de control y supervisión sin que estén disponibles recursos legales efectivos o sin que se puedan hacer valer todos los derechos del interesado. Puede revocar su consentimiento en cualquier momento.

Cookies necesarias

Son aquellas que ayudan a hacer una página web utilizable activando funciones básicas como la navegación en la página y el acceso a áreas seguras de la página web. La página web no podrá funcionar adecuadamente sin estas cookies. Le informamos de que puede configurar su navegador para bloquear o alertar sobre estas cookies, sin embargo, es posible que determinadas áreas de la página web no funcionen. Estas cookies no almacenan ninguna información de identificación personal.

- moove_gdpr_popup

Cookies analíticas

Son aquéllas que permiten al Editor de las mismas, el seguimiento y análisis del comportamiento de los usuarios de los sitios web a los que están vinculadas. La información recogida mediante este tipo de cookies se utiliza en la medición de la actividad de los sitios web, aplicaciones o plataformas y para la elaboración de perfiles de navegación de los usuarios de dichos sitios, aplicaciones y plataformas, con el fin de introducir mejoras en función del análisis de los datos de uso que hacen los usuarios del servicio.

Google Analytics: Registra una identificación única que se utiliza para generar datos estadísticos acerca de cómo utiliza el visitante el sitio web. La información generada por la cookie sobre su uso de este sitio web generalmente se transmite a un servidor de Google en los EE. UU. y es almacenada allí por Google LLC, 1600 Amphitheatre Parkway Mountain View, CA 94043, EE.UU.

- _dc_gtm_UA-30121999-1

- _ga_C3BSYFJ6DM

- _gat_gtag_UA_30121999_1

- _ga

- _gcl_au

- _gid