-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in verschillende VMware producten Advisory ID : NCSC-2022-0775 Versie : 1.00 Kans : medium CVE ID : CVE-2022-31700, CVE-2022-31701, CVE-2022-31702, CVE-2022-31703, CVE-2022-31705 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Denial-of-Service (DoS) (Remote) code execution (Gebruikersrechten) Toegang tot gevoelige gegevens Uitgiftedatum : 20221214 Toepassing : VMware Workspace ONE Access and Identity Manager, VMware Workstation Pro/Player VMware Fusion Pro / Fusion VMware Cloud Foundation VMware vRealize Versie(s) : Platform(s) : VMware ESXi Samenvatting VMWare heeft diverse kwetsbaarheden verholpen in de producten: VMware Workspace ONE Access and Identity Manager, VMware ESXi, VMware Workstation Pro / Player, VMware Fusion Pro / Fusion, VMware Cloud Foundation en VMware vRealize Gevolgen Een kwaadwillende kan de kwetsbaarheden mogelijk misbruiken om willekeurige code uit te voeren onder de rechten van het VMX proces, voor het verkrijgen van gevoelige informatie, om een Denial-of-Service te veroorzaken of voor het injecteren van malafide commando's. Beschrijving Voor de kwetsbaarheid met CVE-2022-31700 kan een malafide actor met administratieve en netwerk rechten op een virtuele machine mogelijk code uitvoeren op het onderliggende besturingssysteem. Voor de kwetsbaarheid met CVE-2022-31701 kan een malafide actor met netwerktoegang mogelijk systeem informatie bemachtigen. Voor een kwaadwillende op afstand is het nodig om toegang te hebben tot de vRNI REST API om de kwetsbaarheden met kenmerk CVE-2022-31702 en CVE-2022-31703 te misbruiken. Een malafide actor met lokale administratieve rechten op een virtuele machine kan mogelijk de kwetsbaarheid (CVE-2022-31705) misbruiken om code uit te voeren met de rechten van het VMX proces op de host. Op ESXi is misbruik dan beperkt tot de VMX sandbox terwijl op Workstation en Fusion implementaties misbruik kan leiden tot code executie op de machine waarop deze producten zijn geïnstalleerd. VMware schaalt de kwetsbaarheid met CVE CVE-2022-31702 in als kritiek met een CVSSv3 score van 9.8. Mogelijke oplossingen VMWare heeft updates uitgebracht om de kwetsbaarheden te verhelpen in alle ondersteunde versies de producten. Voor meer informatie, zie: https://www.vmware.com/security/advisories/VMSA-2022-0031.html https://www.vmware.com/security/advisories/VMSA-2022-0032.html https://www.vmware.com/security/advisories/VMSA-2022-0033.html Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- Version: Encryption Desktop 10.4.2 (Build 1298) Charset: utf-8 wsDVAwUBY5njZRypWqw/ZiuAAQpC5AwAuNwS9/qfvVQfOJYsTF43tbw7XWcy2QvQ wp9zLJ4DSWXbIMyLw3I4JlODpaki6RDnl0tGaXyfpGd3i9b1K4MdWbl0g+Lg4jxo KQabJinWAnSweRVt2IY18mWqKkqqJ/l3YakC/Ptc8n+XF/Vsgnx8zmiogGR20350 idi6TqcMVe8sP+CC47UVQaIsAIeVlSTDrmL6zUnkr4jaXG2ivTjkjdubM4ba+DwJ rEGFm9g5IsPxip5fJpiQHZ+EfExYWYsP8KKqColhq3SS4g5KoWN7XTCcMbnKdS7+ F0NKZ++1S4itxPiKbwieT2aYnQcMyIxpG8ANq3BYi47YoPDOQNIcWxJe+9sPBPkb 4zx8j+NaQzV42jDR5VS3lFATJ/G7o1Dcmrj8vobe2RZrgjgn6xUbT0VOgMxVKuyx rBTU9dWzau4vhzyATzA56iAzCOkpyCY+wyUSK4aWuuCy1PyEIrbngxTDNIBVHrcI WVZ/7tZzKNbNDFI1rQX1VhpejW4KRvIu =x96E -----END PGP SIGNATURE-----