Slováci odhalili kritickú chybu: Známy softvér svetovej cloudovej firmy sa dal ľahko hacknúť
Slovákom zo spoločnosti Citadelo sa podarilo odhaliť závažnú zraniteľnosť v produkte VMWare Cloud Director, ktorá im umožní získať plnú kontrolu nad infraštruktúrou cloudového poskytovateľa.
Spoločnosť Citadelo pôsobiaca na Slovensku prostredníctvom mailu od Tomáša Zaťka upozornila redakciu FonTech.sk na svoj blog, ktorý popisuje závažnú zraniteľnosť v produkte VMWare Cloud Director. Slovenská firma už stihla o probléme informovať aj samotný VMWare.
Chyba, ktorá ohrozuje firmy využívajúce špecifický produkt VMWare
CEO Citadelo, Tomáš Zaťko, s ktorým sme sa už v minulosti rozprávali o aj kybernetickej bezpečnosti na Slovensku, v blogu uviedol, že odhalená zraniteľnosť umožní útočníkovi získať plnú kontrolu nad infraštruktúrou cloudového poskytovateľa, ktorý využíva produkt VMWare Cloud Director. Samotná zraniteľnosť má pritom hodnotenie závažnosti 8,8/10.
Vo videu uvedenom vyššie popisuje chybu etický hacker Tomáš Melicher, ktorý je zároveň autorom tejto zraniteľnosti. Typ útoku je známy ako code injection a pomocou neho dokáže útočník zneužiť chybu overenia vstupu v danom zabezpečení softvéru, pričom je schopný okamžite zaviesť škodlivý kód. V prvom kroku do testovacieho servera odoslal vstup vo formáte XML, pričom na ňom dokázal spustiť jednoduchú aritmetickú operáciu.
Úpravou kódu však vytiahol zo servera informácie o aktuálne prihlásenom používateľovi. V tomto momente môže potencionálny útočník vykonávať príkazy na úrovni operačného systému samotného cloudového poskytovateľa, vďaka čomu viacerými spôsobmi dokáže získať prístup k cudzím cloudom. Napríklad pomocou jednoduchého skriptu vie zmeniť heslo systémovému administrátorovi.

Ide tak o naozaj závažnú zraniteľnosť, ktorá umožní útočníkovi získať prístup ku všetkým cloudom spravovaným systémovým administrátorom a vážne tak ohroziť dáta spoločností a virtuálne stanice.
Chyba bola oznámená spoločnosti VMWare už 1. apríla 2020. Tá stihla vydať bezpečnostnú záplatu opravujúcu zraniteľnosť do konca rovnakého mesiaca, na čo bolo v zápätí zraniteľnosti oficiálne pridelené označenie identifikátorom CVE-2020-3956. Celkový priebeh odhalenia chyby až po jej opravu a zverejnenie môžeš vidieť na prehľadnej časovej osi:
- 1. apríla 2020 – Úvodný report chyby zaslaný spoločnosti VMware.
- 3. apríla 2020 – Úspešná reprodukcia chyby spoločnosťou VMware
- 30. apríla 2020 – Vydanie opráv pre riešenia vCloud Director 9.7.0.5 a 10.0.0.2
- 13. mája 2020 – Pridelené označenie zraniteľnosti CVE-2020-3956
- 19. mája 2020 – Vydanie opráv pre riešenia vCloud Director 9.1.0.4 a 9.5.0.
- 19. mája 2020 – Zverejnené bezpečnostné odporúčanie VMSA-2020-0010
- 2. júna 2020 – Zverejnenie informácií o zraniteľnosti na blogu spoločnosti
Pre podrobnejší a detailnejší popis zraniteľnosti odporúčame navštíviť blog spoločnosti Citadelo dostupný v anglickom jazyku.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Slovensko zamoril zákerný podvod. Útočníci zneužívajú hlas blízkych, aby ukradli peniaze

POZOR: Unikli údaje o 17 miliónoch účtov. Ak ti prišiel tento e-mail, okamžite ho vymaž

Slováci, POZOR: Hackeri napadli 9 miliónov ľudí cez funkčné a užitočné nástroje prehliadača

Výrobcovia sa smejú Slovákom. Do mobilov zabudovali vec, ktorá im zarába miliardy na tvoj úkor

Špehujú Slovákov, ktorí ani nemajú účet. Ak si klikol na toto tlačidlo, sociálne siete vedia o tebe všetko
NAJČÍTANEJŠIE ZO STARTITUP

MIMORIADNE: Európska komisia spustila konanie proti Slovensku
PREMIUM„Efekt sa dá prejesť.“ Slovenský diabetológ o „zázračnom lieku“ na chudnutie a čo hrozí po vysadení (ROZHOVOR)

„Beštia z východu“ radikálne ovplyvní Slovensko. Meteorológovia už vedia, čo nás čaká

Vlaky v Bratislave sa o vlások vyhli zrážke. Rušňovodič prešiel návesť „Stoj“
PREMIUMMladí považujú životné poistenie za zbytočné. Odborník vysvetľuje, kedy má zmysel a kto ho nepotrebuje (ROZHOVOR)
- 24 hod
- 48 hod
- 7 dní
-
- Keď to zbadali, vedcom padla sánka. Našli neviditeľného zabijaka v 2000 rokov starej pôde
- Svetu dochádza dôležitá energetická surovina. Vedci našli riešenie, ktoré môže fungovať miliardy rokov
- Z nečakanej krajiny sa stáva plynová veľmoc. Majú zásoby 200 miliárd m³, do ťažby nalejú 4 miliardy €
- Každý ich má doma, no následky sú desivé. EÚ chystá najväčší zákaz v histórii, v hre sú bilióny eur
- Subaru pochopilo, čo ľuďom chýba v elektromobiloch. Vymyslelo patent, ktorým presvedčí odporcov
-
- Toto nemalo existovať. Vedci našli v Číne záhadné technológie staré 160 000 rokov
- Na objavenie čakal 140 miliónov rokov. 15 km pod Európou sa skrýva záhadný svet
- Keď to zbadali, vedcom padla sánka. Našli neviditeľného zabijaka v 2000 rokov starej pôde
- Zmeny v STK zaskočili Slovákov. Vysoké pokuty hrozia aj tým, ktorí auto už nemajú (PREHĽAD)
- Microsoft odpálil ľuďom počítače. Najnovšia aktualizácia Windows 11 spôsobuje pohromu
-
- Vyskúšalo ho už 800-tisíc Slovákov. Slovenský konkurent Netflixu rastie a ukazuje budúcnosť
- Žiadna pokuta, rovno ti zoberú vodičák. Tieto činnosti za volantom nikdy nerob (PREHĽAD)
- Astronómovia neverili vlastným očiam. V ďalekej galaxii spozorovali zvláštny disk
- Ľudia sú zúfalí a nahnevaní. OLED televízory skrývajú výraznú slabinu
- Na objavenie čakal 140 miliónov rokov. 15 km pod Európou sa skrýva záhadný svet
Apple opäť prepísal dejiny. Jeden produkt im priniesol desiatky miliárd dolárov a prevalcoval konkurenciu
Stačí už len povolenie. Futuristická dopravná služba mieri do Európy
Slovenské e-shopy čaká tvrdá rana a boj o prežitie. Lacné veci z Číny ovládli celý trh
Rusi si neškrtnú. Sused Slovenska vybuduje najmodernejší protidronový systém v Európe
Nemecko otvorilo Pandorinu skrinku. Európa zvažuje jadrový plán B, ktorý odstrihne USA
Slováci objavili nový spôsob, ako získať darčeky zadarmo. Veľký operátor hlási masívny úspech
Ďalšia provokácia Rusov? Do Poľska prileteli z východu neznáme objekty, spustili poplach
NAJČÍTANEJŠIE ZO STARTITUP

MIMORIADNE: Európska komisia spustila konanie proti Slovensku
PREMIUM„Efekt sa dá prejesť.“ Slovenský diabetológ o „zázračnom lieku“ na chudnutie a čo hrozí po vysadení (ROZHOVOR)

„Beštia z východu“ radikálne ovplyvní Slovensko. Meteorológovia už vedia, čo nás čaká

Vlaky v Bratislave sa o vlások vyhli zrážke. Rušňovodič prešiel návesť „Stoj“
PREMIUM
