Saludos amigos, VMware anunciaba hoy varias vulnerabilidades en diferentes productos, y algunas de ellas son críticas según VMware por lo que se recomienda actualizar.
Vulnerabilidad crítica CVE-2017-4924 – Out-of-bounds write vulnerability in SVGA
El CVE-2017-4924 es una vulnerabilidad fuera de límites que permite a las VM guest escribir código en el Host, ya sea ESXi, Workstation o Fusion, debido a un problema con el driver de SVGA.
Solución por parte de VMware
| Producto VMware |
Versión del Producto |
Ejecutándose en |
Severidad | Reemplazar con, o aplicar parche |
Solución intermedia |
| ESXi | 6.5 | ESXi | Crítica | ESXi650-201707101-SG | Ninguna |
| ESXi | 6.0 | ESXi | N/A | No afectado | N/A |
| ESXi | 5.5 | ESXi | N/A | No afectado | N/A |
| Workstation | 12.x | Cualquier OS | Crítica | 12.5.7 | Ninguna |
| Fusion | 8.x | MacOS X | Crítica | 8.5.8 | Ninguna |
Vulnerabilidad moderada CVE-2017-4925 – Guest RPC NULL pointer dereference vulnerability
VMware ESXi, Workstation y Fusion contienen una vulnerabilidad del tipo NULL pointer dereference. Esta incidencia sucede manejando las peticiones RPC de la VM guest. Si se consigue ejecutar esta incidencia, los atacantes pueden hacer que las VM hagan crash.
Solución por parte de VMware
| Producto VMware |
Versión del Producto |
Ejecutándose en |
Severidad | Reemplazar con, o aplicar parche | Solución intermedia |
| ESXi | 6.5 | ESXi | Moderada | ESXi650-201707101-SG | Ninguna |
| ESXi | 6.0 | ESXi | Moderada | ESXi600-201706101-SG | Ninguna |
| ESXi | 5.5 | ESXi | Moderada | ESXi550-201709101-SG | Ninguna |
| Workstation | 12.x | Cualquier OS | Moderada | 12.5.3 | Ninguna |
| Fusion | 8.x | MacOS X | Moderada | 8.5.4 | Ninguna |
Vulnerabilidad moderada CVE-2017-4926 – Stored XSS in H5 Client
El nuevo vCenter Server H5 Client contiene una vulnerabilidad que puede permitir ataques de cross-site scripting (XSS). Un atacante con privilegios de usuario en el vCenter puede inyectar código javascript malicioso que puede ser ejecutado automáticamente por otros usuarios cuando hacen login.
Solución por parte de VMware
| Producto VMware |
Versión del Producto |
Ejecutándose en | Severidad | Reemplazar con, o aplicar parche | Solución intermedia |
| vCenter | 6.5 | Windows | Moderada | 6.5 U1 | Ninguna |
| vCenter | 6.0 | Windows | N/A | No afectado | N/A |
| vCenter | 5.5 | Windows | N/A | No afectado | N/A |
A la luz de este boletín de Seguridad, os recomiendo actualizar a VMware vSphere 6.5 Update 1, os dejo algunos links interesantes:
- Veeam: vSphere 6.5 Update 1 soportado oficialmente en Veeam Backup & Replication 9.5
- VMware: Actualizar ESXi desde la versión 6.5 a ESXi 6.5 Update 1 usando el offline depot .zip (no ISO)
- VMware: Actualizar vCenter Server Windows 6.5 a la nueva versión de vSphere 6.5 Update 1
- VMware: VMware anuncia vSphere 6.5 Update 1 – Es tiempo de actualizar

Leave a Reply