Slováci odhalili kritickú chybu: Známy softvér svetovej cloudovej firmy sa dal ľahko hacknúť
Slovákom zo spoločnosti Citadelo sa podarilo odhaliť závažnú zraniteľnosť v produkte VMWare Cloud Director, ktorá im umožní získať plnú kontrolu nad infraštruktúrou cloudového poskytovateľa.
Spoločnosť Citadelo pôsobiaca na Slovensku prostredníctvom mailu od Tomáša Zaťka upozornila redakciu FonTech.sk na svoj blog, ktorý popisuje závažnú zraniteľnosť v produkte VMWare Cloud Director. Slovenská firma už stihla o probléme informovať aj samotný VMWare.
Chyba, ktorá ohrozuje firmy využívajúce špecifický produkt VMWare
CEO Citadelo, Tomáš Zaťko, s ktorým sme sa už v minulosti rozprávali o aj kybernetickej bezpečnosti na Slovensku, v blogu uviedol, že odhalená zraniteľnosť umožní útočníkovi získať plnú kontrolu nad infraštruktúrou cloudového poskytovateľa, ktorý využíva produkt VMWare Cloud Director. Samotná zraniteľnosť má pritom hodnotenie závažnosti 8,8/10.
Vo videu uvedenom vyššie popisuje chybu etický hacker Tomáš Melicher, ktorý je zároveň autorom tejto zraniteľnosti. Typ útoku je známy ako code injection a pomocou neho dokáže útočník zneužiť chybu overenia vstupu v danom zabezpečení softvéru, pričom je schopný okamžite zaviesť škodlivý kód. V prvom kroku do testovacieho servera odoslal vstup vo formáte XML, pričom na ňom dokázal spustiť jednoduchú aritmetickú operáciu.
Úpravou kódu však vytiahol zo servera informácie o aktuálne prihlásenom používateľovi. V tomto momente môže potencionálny útočník vykonávať príkazy na úrovni operačného systému samotného cloudového poskytovateľa, vďaka čomu viacerými spôsobmi dokáže získať prístup k cudzím cloudom. Napríklad pomocou jednoduchého skriptu vie zmeniť heslo systémovému administrátorovi.

Ide tak o naozaj závažnú zraniteľnosť, ktorá umožní útočníkovi získať prístup ku všetkým cloudom spravovaným systémovým administrátorom a vážne tak ohroziť dáta spoločností a virtuálne stanice.
Chyba bola oznámená spoločnosti VMWare už 1. apríla 2020. Tá stihla vydať bezpečnostnú záplatu opravujúcu zraniteľnosť do konca rovnakého mesiaca, na čo bolo v zápätí zraniteľnosti oficiálne pridelené označenie identifikátorom CVE-2020-3956. Celkový priebeh odhalenia chyby až po jej opravu a zverejnenie môžeš vidieť na prehľadnej časovej osi:
- 1. apríla 2020 – Úvodný report chyby zaslaný spoločnosti VMware.
- 3. apríla 2020 – Úspešná reprodukcia chyby spoločnosťou VMware
- 30. apríla 2020 – Vydanie opráv pre riešenia vCloud Director 9.7.0.5 a 10.0.0.2
- 13. mája 2020 – Pridelené označenie zraniteľnosti CVE-2020-3956
- 19. mája 2020 – Vydanie opráv pre riešenia vCloud Director 9.1.0.4 a 9.5.0.
- 19. mája 2020 – Zverejnené bezpečnostné odporúčanie VMSA-2020-0010
- 2. júna 2020 – Zverejnenie informácií o zraniteľnosti na blogu spoločnosti
Pre podrobnejší a detailnejší popis zraniteľnosti odporúčame navštíviť blog spoločnosti Citadelo dostupný v anglickom jazyku.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Keď im povedali pravdu, začali panikáriť. Revolučná hra s AI postavami vydesila svet

Vedci odhalili, ktoré zamestnania nahradí AI ako prvé. Je tvoje v bezpečí?

Historický míľnik pre ľudstvo. Prvý humanoidný robot s umelou inteligenciou sa dá objednať ako spotrebič

Svet zúri: Experti odhalili, čo spôsobilo masívny kolaps internetu. Hackeri to neboli

„Zamestnaj svoj PC”. TOP 5 spôsobov, ako z počítača spraviť pasívny zdroj príjmu
NAJČÍTANEJŠIE ZO STARTITUP

Brušný tuk mizne bez diéty a hladovania, tvrdí výživový tréner. Jednoduché pravidlo 1,5 : 1 valcuje sociálne siete

Marius Pedersen sa chystá odísť zo Slovenska. Na stole je predaj najväčšieho odpadového hráča na trhu

Mozog si vieš omladiť jednoduchým pohybom: Neurovedec odhalil 3 cvičenia pre „rast“ mozgových buniek

„Situácia je hrozná. Kontrolujú 60 % Pokrovska,“ tvrdí ukrajinský dôstojník. Ruská taktika ochromuje prácu operátorov dronov

Plat od 1 500 eur: Wizz Air spustil v Bratislave masívny nábor nových zamestnancov, ponúka aj nečakaný benefit
- 24 hod
- 48 hod
- 7 dní
-
- Rusko vyľakalo celý Západ. Multifunkčnou superzbraňou chce dobyť prekvapivú časť sveta
- Automobilky majú veľkú dilemu: Kia odhalila pravdu o elektromobiloch, ktorú Brusel nechce počuť
- Japonci spustia „neobmedzený” zdroj energie. Z 1 gramu paliva jej vyrobí toľko, čo 8 ton ropy
- Jeden z najväčších akčných filmov 2025 práve dorazil online. S dabingom aj s prekvapením
- Slováci budú nadšení. Platené TV stanice teraz môžu sledovať úplne zadarmo
-
- Rusko vyľakalo celý Západ. Multifunkčnou superzbraňou chce dobyť prekvapivú časť sveta
- Japonci spustia „neobmedzený” zdroj energie. Z 1 gramu paliva jej vyrobí toľko, čo 8 ton ropy
- Slováci budú nadšení. Platené TV stanice teraz môžu sledovať úplne zadarmo
- Politici nám klamú, Slovákov dobehne krutá pravda. Ekonóm vysvetlil zdraženie energií, ktoré spôsobí Green Deal
- Príde najväčší seriál od Game of Thrones aj veľké veci od Netflixu. TOP 11 noviniek v novembri
-
- Rusko vyľakalo celý Západ. Multifunkčnou superzbraňou chce dobyť prekvapivú časť sveta
- Na Slovensko prichádza nový kanál. Ponúkne desiatky filmov a bude úplne bez reklám
- Politici nám klamú, Slovákov dobehne krutá pravda. Ekonóm vysvetlil zdraženie energií, ktoré spôsobí Green Deal
- Slováci budú nadšení. Platené TV stanice teraz môžu sledovať úplne zadarmo
- Rusi urobili „geniálny“ ťah. Kým ich vojaci trpia na Ukrajine, africkému štátu dodali najmodernejšiu techniku
Japonská automobilka hlási stratu 600 miliónov eur. Pripisuje ju clám, má plán, ako sa vrátiť k zisku
Obrovská nádej pre celú Európu: Americký ropný gigant preskúma dôležité ložisko plynu
OFICIÁLNE: Európska únia schválila jednotnú metodiku výpočtu emisií z dopravy
Slovákom prinesú vyššie ceny, Európe tlak. Emisné povolenky pre domácnosti zrejme odložia
Tesla stráca dych, Číňania sú na vzostupe. Trh v Nemecku odhalil pravdu o elektromobiloch v Európe
NAJČÍTANEJŠIE ZO STARTITUP

Brušný tuk mizne bez diéty a hladovania, tvrdí výživový tréner. Jednoduché pravidlo 1,5 : 1 valcuje sociálne siete

Marius Pedersen sa chystá odísť zo Slovenska. Na stole je predaj najväčšieho odpadového hráča na trhu

Mozog si vieš omladiť jednoduchým pohybom: Neurovedec odhalil 3 cvičenia pre „rast“ mozgových buniek

„Situácia je hrozná. Kontrolujú 60 % Pokrovska,“ tvrdí ukrajinský dôstojník. Ruská taktika ochromuje prácu operátorov dronov

