
Saludos, el pasado 14 de Abril VMware enviaba una nota de seguridad sobre el CVE-2016-2076 o VMSA-2016-0004, donde se nos indica que debemos actualizar nuestros productos de VMware.
Descripción del problema
Critical VMware Client Integration Plugin incorrect session handling
El Plugin de VMware Client Integration no hace un manejo adecuado y seguro de la sesión. Esto puede llevar a ser objetivo de un atacante Man in the Middle que puede hacer una suplantación de la sesión si el usuario que accede a vSphere Web Client accede a una web con contenido malicioso.
¿Qué productos están afectados?
Esta vulnerabilidad está presente en todas las versiones de CIP que son instaladas en:
- vCenter Server 6.0 (cualquier versión de 6.0 anterior a 6.0 U2)
- vCenter Server 5.5 U3a, U3b, U3c
- vCloud Director 5.5.5
- vRealize Automation Identity Appliance 6.2.4
Queda más claro en la siguiente tabla no obstante, versiones afectadas y con la versión que se debe reemplazar:

* Después de instalar la versión actualizada, los clientes finales deben actualizar también el Client Integration Plugin.
Por lo que si estáis en vSphere 5.5, os recomiendo subir a 5.5U3d, o si estáis en vSphere 6.0, os recomiendo que actualicéis a 6.0U2 que además ya comenté aquí algunas de las mejoras.

Gracias Jorge