Saludos amigos, VMware lanzaba hace unos días un VMSA (VMware Security Advisory) en el que se referencia a unos problemas críticos de seguridad.
1. Resumen
VMware vCenter y ESXi necesitan ser actualizados para corregir unas incidencias de seguridad críticas. Si quieres saltar hacía las opciones recomendadas según tu entorno haz click aquí.
[button url=”#solucion” size=”large” style=”blue” ]Opciones Recomendadas[/button]
2. Releases afectadas
- VMware ESXi 5.5 sin el patch ESXi550-201509101
- VMware ESXi 5.1 sin el patch ESXi510-201510101
- VMware ESXi 5.0 sin el patch ESXi500-201510101
- VMware vCenter Server 6.0 anterior a la versión 6.0 update 1
- VMware vCenter Server 5.5 anterior a la versión 5.5 update 3
- VMware vCenter Server 5.1 anterior a la versión 5.1 update u3b
- VMware vCenter Server 5.0 anterior a la versión 5.0 update u3e
3. Descripción de la Incidencia
a. VMware ESXi OpenSLP Remote Code Execution
VMware ESXi contiene una doble contiene un defecto de conexión doble en la función OpenSLP’s SLPDProcessMessage(). La explotación de esta incidencia provoca que un atacante no autenticado pueda ejecutar código en el Host ESXi.
El CVE (cve.mitre.org) que ha sido asignado esta incidencia es CVE-2015-5177
En la cuarta columna de la tabla se muestra la acción inmediata que se debe seguir, hacer upgrade, para remediar la incidencia.

b. VMware vCenter Server JMX RMI Remote Code Execution
VMware vCenter Server contiene un servicio que puede ser usado para conexión remota, JMX RMI, que no está correctamente securizado. Un atacante sin autenticar puede conectarse al servicio y ejecutar código externo en el vCenter Server.
El CVE (cve.mitre.org) que ha sido asignado esta incidencia es CVE-2015-2342
En la cuarta columna de la tabla se muestra la acción inmediata que se debe seguir, hacer upgrade, para remediar la incidencia.

c VMware vCenter Server vpxd denial-of-service vulnerability
VMware vCenter Server no hace una correcta interpretación de los mensajes heartbeat. La explotación de esta incidencia provoca que un atacante no autenticado pueda crear un ataque de Denegación de Servicio sobre el servicio vpxd. Esta incidencia ha sido reportada por el equipo de Seguridad de Google.
El CVE (cve.mitre.org) que ha sido asignado esta incidencia es CVE-2015-1047
En la cuarta columna de la tabla se muestra la acción inmediata que se debe seguir, hacer upgrade, para remediar la incidencia.

4. Documentación adicional
Por favor, revisa el patch/release notes para cada producto y verificar el checksum de los ficheros descargados.
vCenter Server
5. Referencias
- http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-5177
- http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-2342
- http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-1047
6. Problemas conocidos
Y para terminar, comentar que VMware vSphere 6.0 U1, en la parte de ESXi, contiene un error conocido cuando trabajamos con Veeam, que nuestro compañero Gorka documentó de manera excelente:
Y para vSphere 5.5 U3, en la parte de ESXi, existe un fallo conocido con los Snapshots que puede corromper la VM
https://communities.vmware.com/thread/520379http://forums.veeam.com/vmware-vsphere-f24/vms-crashing-after-update-to-5-5-update-3-t30512.html
7. ¿Qué hacer entonces?
No existe un camino para todos, y cada entorno es único, pero si es cierto que hay varias combinaciones que pueden servir sin lugar a duda:
Clientes con licencia vSphere 6
- Subir a vCenter 6.0 Update 1 (No se ha reportado ningún error conocido)
- Subir a ESXi 6.0 Update 1 (Veeam ya tiene el Update 3 que soporta esta Release sin errores)
Clientes con licencia vSphere 5.5
- Subir a vCenter 5.5 Update 3a (No se ha reportado ningún error conocido)
- Parchear el ESXi, con todo el Bundle, o paquetes que incluye 5.5U3a <- Importante el U3a, que es la release que no contiene el error de los Snapshots.
Clientes con licencia vSphere 5.1
- Subir a vCenter 5.1 Update 3b (No se ha reportado ningún error conocido)
- Parchear el ESXi, con todo el Bundle, o paquetes que incluye
Clientes con licencia vSphere 5.0
- Subir a vCenter 5.0 Update 3e (No se ha reportado ningún error conocido)
- Parchear el ESXi, con todo el Bundle, o paquetes que incluye




Muchas gracias!
Una pena para los que tenemos sistemas ESXi en proveedores externos. Lo tendremos complicado para actualizar a ESXi5.5u3a….
Hola Jorge. Parece que la vulnerabilidad del vmware openslp vuelve a estar de actualidad por el tema de la encriptacion de las maquinas virtuales. Me gustaria saber si desactivar ese servicio en una infraestructura con un par de host en cluster y otro para replicas puede provocar algun impacto en las máquinas virtuales. Instalar parches lo veo complicado por tiempo y posibles incompatibilidades o errores tras aplicar los parches.
Saludos Raul,
El servicio no tiene impacto en las VMs si lo paras, tienes mas info aqui https://blog.rapid7.com/2020/11/11/vmware-esxi-openslp-remote-code-execution-vulnerability-cve-2020-3992-and-cve-2019-5544-what-you-need-to-know/ y aqui https://kb.vmware.com/s/article/76372
Prueba eso hasta que parchees.
Un saludo
Muchas gracias Jorge. Deshabilitaré el servicio en los host (me suena que en el VCSA no se hacía). Saludos.