• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

VMware: Fallos de seguridad críticos en ESXi y vCenter – VMSA-2015-0007

5 October, 2015 - Escrito en: vmware

vmware-table-securitySaludos amigos, VMware lanzaba hace unos días un VMSA (VMware Security Advisory) en el que se referencia a unos problemas críticos de seguridad.

  • http://www.vmware.com/security/advisories/VMSA-2015-0007

1. Resumen

VMware vCenter y ESXi necesitan ser actualizados para corregir unas incidencias de seguridad críticas. Si quieres saltar hacía las opciones recomendadas según tu entorno haz click aquí.

[button url=”#solucion” size=”large” style=”blue” ]Opciones Recomendadas[/button]

2. Releases afectadas

  • VMware ESXi 5.5 sin el patch ESXi550-201509101
  • VMware ESXi 5.1 sin el patch ESXi510-201510101
  • VMware ESXi 5.0 sin el patch ESXi500-201510101
  • VMware vCenter Server 6.0 anterior a la versión 6.0 update 1
  • VMware vCenter Server 5.5 anterior a la versión 5.5 update 3
  • VMware vCenter Server 5.1 anterior a la versión 5.1 update u3b
  • VMware vCenter Server 5.0 anterior a la versión 5.0 update u3e

 

3. Descripción de la Incidencia

a. VMware ESXi OpenSLP Remote Code Execution

VMware ESXi contiene una doble contiene un defecto de conexión doble en la función OpenSLP’s SLPDProcessMessage(). La explotación de esta incidencia provoca que un atacante no autenticado pueda ejecutar código en el Host ESXi.

El CVE (cve.mitre.org) que ha sido asignado esta incidencia es CVE-2015-5177

En la cuarta columna de la tabla se muestra la acción inmediata que se debe seguir, hacer upgrade, para remediar la incidencia.
vmware-table-001

b. VMware vCenter Server JMX RMI Remote Code Execution

VMware vCenter Server contiene un servicio que puede ser usado para conexión remota, JMX RMI, que no está correctamente securizado. Un atacante sin autenticar puede conectarse al servicio y ejecutar código externo en el vCenter Server.

El CVE (cve.mitre.org) que ha sido asignado esta incidencia es CVE-2015-2342

En la cuarta columna de la tabla se muestra la acción inmediata que se debe seguir, hacer upgrade, para remediar la incidencia.
vmware-table-002

c VMware vCenter Server vpxd denial-of-service vulnerability

VMware vCenter Server no hace una correcta interpretación de los mensajes heartbeat. La explotación de esta incidencia provoca que un atacante no autenticado pueda crear un ataque de Denegación de Servicio sobre el servicio vpxd. Esta incidencia ha sido reportada por el equipo de Seguridad de Google.

El CVE (cve.mitre.org) que ha sido asignado esta incidencia es CVE-2015-1047

En la cuarta columna de la tabla se muestra la acción inmediata que se debe seguir, hacer upgrade, para remediar la incidencia.
vmware-table-003

4. Documentación adicional

Por favor, revisa el patch/release notes para cada producto y verificar el checksum de los ficheros descargados.

vCenter Server

Descargas y Documentación:
  • https://www.vmware.com/go/download-vsphere

ESXi

Descargas:

  • https://www.vmware.com/patchmgr/findPatch.portal

Documentación:

  • http://kb.vmware.com/kb/2110247
  • http://kb.vmware.com/kb/2114875
  • http://kb.vmware.com/kb/2120209

5. Referencias

  • http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-5177
  • http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-2342
  • http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2015-1047

6. Problemas conocidos

Y para terminar, comentar que VMware vSphere 6.0 U1, en la parte de ESXi, contiene un error conocido cuando trabajamos con Veeam, que nuestro compañero Gorka documentó de manera excelente:

  • http://aprendiendoavirtualizar.com/?p=1873

Update: Veeam ha lanzado ya el Update 3 para Veeam Backup & Replication 8, que soporta sin problema VMware 6.0 Update 1

Y para vSphere 5.5 U3, en la parte de ESXi, existe un fallo conocido con los Snapshots que puede corromper la VM

  • https://communities.vmware.com/thread/520379
  • http://forums.veeam.com/vmware-vsphere-f24/vms-crashing-after-update-to-5-5-update-3-t30512.html

Update: Para vSphere 5.5 U3, se debe usar la ultima Release 5.5 U3a, que corrige el fallo de los Snapshots tambien.

7. ¿Qué hacer entonces?

No existe un camino para todos, y cada entorno es único, pero si es cierto que hay varias combinaciones que pueden servir sin lugar a duda:

Clientes con licencia vSphere 6

  • Subir a vCenter 6.0 Update 1 (No se ha reportado ningún error conocido)
  • Subir a ESXi 6.0 Update 1 (Veeam ya tiene el Update 3 que soporta esta Release sin errores)

Clientes con licencia vSphere 5.5

  • Subir a vCenter 5.5 Update 3a (No se ha reportado ningún error conocido)
  • Parchear el ESXi, con todo el Bundle, o paquetes que incluye 5.5U3a <- Importante el U3a, que es la release que no contiene el error de los Snapshots.

Product Patches 2015-10-07 11-14-58

Clientes con licencia vSphere 5.1

  • Subir a vCenter 5.1 Update 3b (No se ha reportado ningún error conocido)
  • Parchear el ESXi, con todo el Bundle, o paquetes que incluye

Product Patches 2015-10-04 19-43-16

Clientes con licencia vSphere 5.0

  • Subir a vCenter 5.0 Update 3e (No se ha reportado ningún error conocido)
  • Parchear el ESXi, con todo el Bundle, o paquetes que incluye

Product Patches 2015-10-04 19-45-33
Un saludo y espero os ayude

Filed Under: vmware Tagged With: vmware seguridad, vmware VMSA-2015-0007

Reader Interactions

Comments

  1. Adrián says

    7 October, 2015 at 16:07

    Muchas gracias!
    Una pena para los que tenemos sistemas ESXi en proveedores externos. Lo tendremos complicado para actualizar a ESXi5.5u3a….

    Reply
  2. Raul C. says

    4 February, 2021 at 21:36

    Hola Jorge. Parece que la vulnerabilidad del vmware openslp vuelve a estar de actualidad por el tema de la encriptacion de las maquinas virtuales. Me gustaria saber si desactivar ese servicio en una infraestructura con un par de host en cluster y otro para replicas puede provocar algun impacto en las máquinas virtuales. Instalar parches lo veo complicado por tiempo y posibles incompatibilidades o errores tras aplicar los parches.

    Reply
    • Jorge de la Cruz says

      5 February, 2021 at 1:51

      Saludos Raul,
      El servicio no tiene impacto en las VMs si lo paras, tienes mas info aqui https://blog.rapid7.com/2020/11/11/vmware-esxi-openslp-remote-code-execution-vulnerability-cve-2020-3992-and-cve-2019-5544-what-you-need-to-know/ y aqui https://kb.vmware.com/s/article/76372

      Prueba eso hasta que parchees.

      Un saludo

      Reply
  3. Raul C. says

    7 February, 2021 at 8:13

    Muchas gracias Jorge. Deshabilitaré el servicio en los host (me suena que en el VCSA no se hacía). Saludos.

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

October 2015
M T W T F S S
 1234
567891011
12131415161718
19202122232425
262728293031  
« Sep   Nov »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz