U programskim paketima VMware Workstation, VMware Player i VMware ACE Managment Server otkriveno je nekoliko nedostataka koji mogu rezultirati pokretanjem proizvoljnog programskog koda, otkrivanjem osjetljivih informacija te izvođenjem DoS napada. Također, riješen je i problem kod paketa libpng koji je bilo moguće iskoristiti za DoS napad i izvršavanje proizvoljnog programskog koda.

Paket: libpng 1.x, VMware ACE Management Server 2.x, VMware Player 2.x, VMware Player 3.x, VMware Workstation 6.x, VMware Workstation 7.x
Operacijski sustavi: Debian Linux 5.0 (lenny), Debian Linux 6.0 (squeeze), Fedora 14, Fedora 15, Fedora 16, Microsoft Windows XP, Microsoft Windows Vista, Microsoft Windows 7, Red Hat Desktop 4.x, Red Hat Enterprise Linux 5, Red Hat Enterprise Linux 6, Red Hat Linux 8.0, Red Hat Linux 9, SUSE 10, SUSE 11, SUSE Linux Enterprise Desktop 10, SUSE Linux Enterprise Desktop 11, SUSE Linux Enterprise Server (SLES) 10, SUSE Linux Enterprise Server (SLES) 11
Kritičnost: 7.8
Problem: neodgovarajuća provjera ulaznih podataka, neodgovarajuće rukovanje memorijom, pogreška u programskoj komponenti, preljev međuspremnika
Iskorištavanje: lokalno/udaljeno
Posljedica: otkrivanje osjetljivih informacija, proizvoljno izvršavanje programskog koda, uskraćivanje usluga (DoS)
Rješenje: programska zakrpa proizvođača
CVE: CVE-2010-3277, CVE-2010-1205, CVE-2010-0205, CVE-2010-2249, CVE-2010-0434, CVE-2010-0425
Izvorni ID preporuke: VMSA-2010-0014.1
Izvor: VMware
 
Problem:
Jedan od nedostataka se odnosi na Workstation i Player instalacijsku datoteku koja u toku instalacije učitava index.htm koja se nalazi u instalacijskom direktoriju. Propust u paketu libpng je uzrokovan preljevom spremnika, a posljednji je vezan uz ACE Management Server, a javlja se u funkciji ap_read_request i datoteci modules/arch/win32/mod_isapi.c kod Apache HTTP poslužitelja.

Posljedica:
Propuste je moguće iskoristiti za DoS (eng. Denial of Service) napad, pokretanje zlonamjernog programskog koda te otkrivanje određenih podataka.

Rješenje:
Više informacija o ostalim nedostacima može se naći u izvornoj preporuci. Korisnicima se savjetuje korištenje odgovarajuće programske nadogradnje.


Izvorni tekst preporuke
Idi na vrh