Slováci odhalili kritickú chybu: Známy softvér svetovej cloudovej firmy sa dal ľahko hacknúť
Slovákom zo spoločnosti Citadelo sa podarilo odhaliť závažnú zraniteľnosť v produkte VMWare Cloud Director, ktorá im umožní získať plnú kontrolu nad infraštruktúrou cloudového poskytovateľa.
Spoločnosť Citadelo pôsobiaca na Slovensku prostredníctvom mailu od Tomáša Zaťka upozornila redakciu FonTech.sk na svoj blog, ktorý popisuje závažnú zraniteľnosť v produkte VMWare Cloud Director. Slovenská firma už stihla o probléme informovať aj samotný VMWare.
Chyba, ktorá ohrozuje firmy využívajúce špecifický produkt VMWare
CEO Citadelo, Tomáš Zaťko, s ktorým sme sa už v minulosti rozprávali o aj kybernetickej bezpečnosti na Slovensku, v blogu uviedol, že odhalená zraniteľnosť umožní útočníkovi získať plnú kontrolu nad infraštruktúrou cloudového poskytovateľa, ktorý využíva produkt VMWare Cloud Director. Samotná zraniteľnosť má pritom hodnotenie závažnosti 8,8/10.
Vo videu uvedenom vyššie popisuje chybu etický hacker Tomáš Melicher, ktorý je zároveň autorom tejto zraniteľnosti. Typ útoku je známy ako code injection a pomocou neho dokáže útočník zneužiť chybu overenia vstupu v danom zabezpečení softvéru, pričom je schopný okamžite zaviesť škodlivý kód. V prvom kroku do testovacieho servera odoslal vstup vo formáte XML, pričom na ňom dokázal spustiť jednoduchú aritmetickú operáciu.
Úpravou kódu však vytiahol zo servera informácie o aktuálne prihlásenom používateľovi. V tomto momente môže potencionálny útočník vykonávať príkazy na úrovni operačného systému samotného cloudového poskytovateľa, vďaka čomu viacerými spôsobmi dokáže získať prístup k cudzím cloudom. Napríklad pomocou jednoduchého skriptu vie zmeniť heslo systémovému administrátorovi.
Ide tak o naozaj závažnú zraniteľnosť, ktorá umožní útočníkovi získať prístup ku všetkým cloudom spravovaným systémovým administrátorom a vážne tak ohroziť dáta spoločností a virtuálne stanice.
Chyba bola oznámená spoločnosti VMWare už 1. apríla 2020. Tá stihla vydať bezpečnostnú záplatu opravujúcu zraniteľnosť do konca rovnakého mesiaca, na čo bolo v zápätí zraniteľnosti oficiálne pridelené označenie identifikátorom CVE-2020-3956. Celkový priebeh odhalenia chyby až po jej opravu a zverejnenie môžeš vidieť na prehľadnej časovej osi:
- 1. apríla 2020 – Úvodný report chyby zaslaný spoločnosti VMware.
- 3. apríla 2020 – Úspešná reprodukcia chyby spoločnosťou VMware
- 30. apríla 2020 – Vydanie opráv pre riešenia vCloud Director 9.7.0.5 a 10.0.0.2
- 13. mája 2020 – Pridelené označenie zraniteľnosti CVE-2020-3956
- 19. mája 2020 – Vydanie opráv pre riešenia vCloud Director 9.1.0.4 a 9.5.0.
- 19. mája 2020 – Zverejnené bezpečnostné odporúčanie VMSA-2020-0010
- 2. júna 2020 – Zverejnenie informácií o zraniteľnosti na blogu spoločnosti
Pre podrobnejší a detailnejší popis zraniteľnosti odporúčame navštíviť blog spoločnosti Citadelo dostupný v anglickom jazyku.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú
Obľúbené aplikácie ťa tajne špehujú. Hacker vďaka nim odhalil polohu miliónov ľudí, takto si ju vypneš
EXKLUZÍVNE: Kataster bol iba začiatok. Veľký útok nás ešte len čaká, nie sme na to pripravení
Tajne ukradli citlivé údaje miliónov ľudí. Hackeri infikovali oficiálnu súčasť Google Chrome
Slovákov špehujú, ani o tom netušia. Takto overíš, či niekto nesleduje tvoj mobil
Otestovali totálny blackout. Rusi sa chcú úplne odstrihnúť od internetu, majú „náhradu"
NAJČÍTANEJŠIE ZO STARTITUP
Nočný incident v Bratislave: Hádka manželov skončila bodnutím
„Učiteľka mu v zlosti kričala do ucha.“ Mama 8-ročného dieťaťa s autizmom rozpráva svoj príbeh
Šokujúce zistenie: Vážne zranenie hlavy vie aktivovať spiace vírusy v tele. Táto skupina ľudí trpí zvýšeným rizikom
Prevratný algoritmus dokáže pomôcť pri liečbe zákerného ochorenia priamo z pohodlia domova
TikTok v USA nateraz zhasol. Trump sľubuje jeho návrat, objavil sa nový záujemca
- 24 hod
- 48 hod
- 7 dní
-
- Nová vesmírna veľmoc chce dobyť vesmír. Za zlomok ceny dokážu to, čo USA a Čína za miliardy dolárov
- Slovákom leží v zuboch dodnes. Toto je príbeh filmu, kvôli ktorému Habera zažaloval Tarantinovho žiaka
- Porušil legislatívu, tak ho rovno zabavili. V európskej krajine odobrali majiteľovi Teslu Cybertruck
- Známa spoločnosť vyvinula prvý spaľovací motor s unikátnym palivom. Trvalo im to 3 roky, minuli 120 miliónov eur
- Majú suverénne najlepšiu optiku aj WiFi. Toto je najlepší poskytovateľ internetu na Slovensku
-
- Nová vesmírna veľmoc chce dobyť vesmír. Za zlomok ceny dokážu to, čo USA a Čína za miliardy dolárov
- Slovákom leží v zuboch dodnes. Toto je príbeh filmu, kvôli ktorému Habera zažaloval Tarantinovho žiaka
- Porušil legislatívu, tak ho rovno zabavili. V európskej krajine odobrali majiteľovi Teslu Cybertruck
- Známa spoločnosť vyvinula prvý spaľovací motor s unikátnym palivom. Trvalo im to 3 roky, minuli 120 miliónov eur
- Majú suverénne najlepšiu optiku aj WiFi. Toto je najlepší poskytovateľ internetu na Slovensku
-
- Spoliehali sa na Rusov, teraz im hrozí nedostatok plynu. Európsky štát čelí „najprísnejším sankciám v histórii“
- Známa spoločnosť vyvinula prvý spaľovací motor s unikátnym palivom. Trvalo im to 3 roky, minuli 120 miliónov eur
- Slovákom leží v zuboch dodnes. Toto je príbeh filmu, kvôli ktorému Habera zažaloval Tarantinovho žiaka
- Milovaný Windows tento rok končí. Microsoft núti 400 miliónov ľudí, aby si kúpili nový počítač
- TOP televízory roka 2025: Bezkáblový, ktorý popiera gravitáciu, gigantický „Číňan“ aj cena priehľadného LG
Astronómia je v ohrození. Vodíkový projekt môže zatieniť svetovú ikonu na pozorovanie vesmíru
Milióny ľudí o nej nevie. Skrytá funkcia iPhonu rozpozná rastliny aj svetové pamiatky
Eset varuje Slovákov. Vishingové podvody na seniorov sú čoraz častejšie
Vedci postavili 100-metrový reaktor, ktorý vyrába palivo zo slnečného žiarenia
Nemci priznali krutú realitu. Bez technológií Američanov by sme dlho neprežili
NAJČÍTANEJŠIE ZO STARTITUP
Nočný incident v Bratislave: Hádka manželov skončila bodnutím
„Učiteľka mu v zlosti kričala do ucha.“ Mama 8-ročného dieťaťa s autizmom rozpráva svoj príbeh
Šokujúce zistenie: Vážne zranenie hlavy vie aktivovať spiace vírusy v tele. Táto skupina ľudí trpí zvýšeným rizikom
Prevratný algoritmus dokáže pomôcť pri liečbe zákerného ochorenia priamo z pohodlia domova
TikTok v USA nateraz zhasol. Trump sľubuje jeho návrat, objavil sa nový záujemca
Copyright© 2025 by Startitup, s. r. o. Všetky práva vyhradené