
Se ha reportado un nuevo aviso de seguridad sobre múltiples vulnerabilidades que afectan a la herramienta vRealize Log Insight de VMware, que permitirían a un atacante realizar ejecución remota de código (RCE), obtener información confidencial, entre otros.
Las vulnerabilidades reportadas se componen de 2 (dos) de severidad “Crítica”, 1 (una) de severidad “Alta” y 1 (una) de severidad “Media”. Las principales se detallan a continuación:
- CVE-2022-31706, de severidad “Crítica”, con puntuación de 9.8. Esta vulnerabilidad se debe a una falla de seguridad del tipo directory traversal en la herramienta vRealize Log Insight de VMware. Esto permitiría a un atacante remoto no autenticado realizar ataques de inyección de archivos en el sistema operativo del dispositivo afectado y así potencialmente provocar ejecución remota de código (RCE).
- CVE-2022-31704, de severidad “Crítica”, con puntuación de 9.8. Esta vulnerabilidad se debe a una falla de seguridad de evasión de controles de acceso en la herramienta vRealize Log Insight de VMware. Esto permitiría a un atacante remoto no autenticado realizar inyección de archivos en el sistema operativo del dispositivo afectado y así potencialmente ejecución remota de código (RCE).
Puede acceder al listado completo de vulnerabilidades aquí
El producto afectado es:
- VMware vRealize Log Insight, versiones 8.x previas a 8.10.2.
- VMware Cloud Foundation (VMware vRealize Log Insight), versiones 4.x y 3.x previas a la aplicación de los parches KB90668 o KB90635.
Recomendamos instalar la actualización correspondiente provista por el fabricante, mediante el siguiente enlace:
En caso de no poder realizar la actualización correspondiente, recomendamos aplicar los parches de mitigación provistos por el fabricante, mediante el siguiente enlace:
Referencias:
- https://thehackernews.com/2023/01/vmware-releases-patches-for-critical.html
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-31706
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-31704
- https://www.vmware.com/security/advisories/VMSA-2023-0001.html
- https://customerconnect.vmware.com/downloads/details?downloadGroup=VRLI-8102&productId=1351&rPId=100011
- https://kb.vmware.com/s/article/90668