Saludos amigos, hace unos días se anunciaba otra gran vulnerabilidad en los microprocesadores Intel, (que sumamos ya a Spectre y Meltdown) en este caso se trata de L1TF aka Foreshadow, en este vídeo de unos tres minutos se nos cuenta mas sobre esta nueva vulnerabilidad:
Si queréis una explicación maestra de parte de RedHat, os recomiendo el siguiente vídeo.
Por suerte para todos nosotros, VMware ya tiene el parche de seguridad fuera, y lo primero que tendremos que hacer es parchear nuestro VCSA:
| VMware Product | Product Version | Running On | Severity | Replace_with/Apply_Patch |
|---|---|---|---|---|
| VC | 6.7 | Any | Important | 6.7.0d |
| VC | 6.5 | Any | Important | 6.5u2c |
| VC | 6.0 | Any | Important | 6.0u3h |
| VC | 5.5 | Any | Important | 5.5u3j |
| ESXi | 6.7 | Any | Important | ESXi670-201808401-BG* ESXi670-201808402-BG** ESXi670-201808403-BG* |
| ESXi | 6.5 | Any | Important | ESXi650-201808401-BG* ESXi650-201808402-BG** ESXi650-201808403-BG* |
| ESXi | 6.0 | Any | Important | ESXi600-201808401-BG* ESXi600-201808402-BG** ESXi600-201808403-BG* |
| ESXi | 5.5 | Any | Important | ESXi550-201808401-BG* ESXi550-201808402-BG** ESXi550-201808403-BG* |
| WS | 14.x | Any | Important | 14.1.3* |
| Fusion | 10.x | Any | Important | 10.1.3* |
Podríamos parchear usando el modo interactivo usando la VAMI, como os he contado en muchas ocasiones, pero en este caso vamos a usar la ISO oficial de VMware con el patch.
Tenéis más información oficial por parte de VMware aquí:
- https://docs.vmware.com/en/VMware-vSphere/6.7/rn/vsphere-vcenter-server-670d-release-notes.html
- http://kb.vmware.com/kb/55636
- CVE-2018-3646 (L1 Terminal Fault – VMM)
- CVE-2018-3620 (L1 Terminal Fault – OS) Actualizando VCSA corregimos este fallo, tendremos que actualizar nuestros guest Windows y Linux también.
- CVE-2018-3615 (L1 Terminal Fault – SGX)
Si estáis usando la opción de perVM-EVC o Hyperthreading, es mucho mejor leer todas las notas de VMware, ya que seguramente encontréis algunos problemas.
Actualizar VCSA a la última versión 6.7.0d, usando la imagen oficial ISO en vídeo
Como se que muchos de vosotros os gusta ver de manera interactiva, con comentarios y demás el proceso entero, os dejo este vídeo muy cortito, apenas 3 minutos y medio, donde podéis ver cómo yo realizo el proceso en mi entorno:
Actualizar VCSA a la última versión 6.7.0d, usando la imagen oficial ISO en imágenes
Para los que os guste el paso a paso con imágenes y comandos para hacer copia-pega, os dejo los pasos muy sencillos. El primer paso será descargar el parche desde la web oficial de VMware:
Una vez descargado, en nuestro VCSA, editaremos la VM y mapearemos la imagen ISO:
Una vez está conectada la imagen iso, nos conectaremos por SSH al VCSA, e introduciremos el siguiente comando, sin subirnos a shell:
software-packages stage --iso
Esto nos devolverá algo similar a este output, que es la EULA que tenemos que aceptar:
Unos pocos intros más adelante, ya podremos decir que estamos de acuerdo con la EULA además nos mostrará que la imagen ISO se ha montado correctamente:
El siguiente comando que lanzaremos será el siguiente:
software-packages list --staged
Que nos devolverá el contenido de la ISO, detalles, fechas, links al KB y mucho más, muy útil sin duda:
Ya por último y para instalar el parche o actualización, tendremos que lanzar el siguiente comando:
software-packages install --staged
Que básicamente instalará todos los parches necesarios para nuestro VCSA:
Ya que este parche no requiere reinicio del VCSA, ya que el propio proceso reinicia los servicios de VCSA, podemos conectarnos a la consola VAMI, una vez ha terminado el proceso de actualización y comprobar que ya estamos en la versión 6.7.0.14000 que corresponde a 6.7.0d:
Con esto tendríamos actualizado nuestro VCSA, pero aún nos quedaría por actualizar nuestros ESXi a la última versión, y aplicar los cambios de microcódigo para mitigar este problema, pero esto lo veremos en futuras entradas.

Leave a Reply