Slováci odhalili kritickú chybu: Známy softvér svetovej cloudovej firmy sa dal ľahko hacknúť
Slovákom zo spoločnosti Citadelo sa podarilo odhaliť závažnú zraniteľnosť v produkte VMWare Cloud Director, ktorá im umožní získať plnú kontrolu nad infraštruktúrou cloudového poskytovateľa.
Spoločnosť Citadelo pôsobiaca na Slovensku prostredníctvom mailu od Tomáša Zaťka upozornila redakciu FonTech.sk na svoj blog, ktorý popisuje závažnú zraniteľnosť v produkte VMWare Cloud Director. Slovenská firma už stihla o probléme informovať aj samotný VMWare.
Chyba, ktorá ohrozuje firmy využívajúce špecifický produkt VMWare
CEO Citadelo, Tomáš Zaťko, s ktorým sme sa už v minulosti rozprávali o aj kybernetickej bezpečnosti na Slovensku, v blogu uviedol, že odhalená zraniteľnosť umožní útočníkovi získať plnú kontrolu nad infraštruktúrou cloudového poskytovateľa, ktorý využíva produkt VMWare Cloud Director. Samotná zraniteľnosť má pritom hodnotenie závažnosti 8,8/10.
Vo videu uvedenom vyššie popisuje chybu etický hacker Tomáš Melicher, ktorý je zároveň autorom tejto zraniteľnosti. Typ útoku je známy ako code injection a pomocou neho dokáže útočník zneužiť chybu overenia vstupu v danom zabezpečení softvéru, pričom je schopný okamžite zaviesť škodlivý kód. V prvom kroku do testovacieho servera odoslal vstup vo formáte XML, pričom na ňom dokázal spustiť jednoduchú aritmetickú operáciu.
Úpravou kódu však vytiahol zo servera informácie o aktuálne prihlásenom používateľovi. V tomto momente môže potencionálny útočník vykonávať príkazy na úrovni operačného systému samotného cloudového poskytovateľa, vďaka čomu viacerými spôsobmi dokáže získať prístup k cudzím cloudom. Napríklad pomocou jednoduchého skriptu vie zmeniť heslo systémovému administrátorovi.

Ide tak o naozaj závažnú zraniteľnosť, ktorá umožní útočníkovi získať prístup ku všetkým cloudom spravovaným systémovým administrátorom a vážne tak ohroziť dáta spoločností a virtuálne stanice.
Chyba bola oznámená spoločnosti VMWare už 1. apríla 2020. Tá stihla vydať bezpečnostnú záplatu opravujúcu zraniteľnosť do konca rovnakého mesiaca, na čo bolo v zápätí zraniteľnosti oficiálne pridelené označenie identifikátorom CVE-2020-3956. Celkový priebeh odhalenia chyby až po jej opravu a zverejnenie môžeš vidieť na prehľadnej časovej osi:
- 1. apríla 2020 – Úvodný report chyby zaslaný spoločnosti VMware.
- 3. apríla 2020 – Úspešná reprodukcia chyby spoločnosťou VMware
- 30. apríla 2020 – Vydanie opráv pre riešenia vCloud Director 9.7.0.5 a 10.0.0.2
- 13. mája 2020 – Pridelené označenie zraniteľnosti CVE-2020-3956
- 19. mája 2020 – Vydanie opráv pre riešenia vCloud Director 9.1.0.4 a 9.5.0.
- 19. mája 2020 – Zverejnené bezpečnostné odporúčanie VMSA-2020-0010
- 2. júna 2020 – Zverejnenie informácií o zraniteľnosti na blogu spoločnosti
Pre podrobnejší a detailnejší popis zraniteľnosti odporúčame navštíviť blog spoločnosti Citadelo dostupný v anglickom jazyku.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Slováci, POZOR: Hackeri napadli 9 miliónov ľudí cez funkčné a užitočné nástroje prehliadača

Výrobcovia sa smejú Slovákom. Do mobilov zabudovali vec, ktorá im zarába miliardy na tvoj úkor

Špehujú Slovákov, ktorí ani nemajú účet. Ak si klikol na toto tlačidlo, sociálne siete vedia o tebe všetko

POZOR Google začal vymazávať účty Gmail. Takto sa vyhneš strate e-mailov, súborov či fotografií

Ani Slovensko ho nezastavilo: EÚ schválila dohodu o najkontroverznejšom zákone v histórii internetu
NAJČÍTANEJŠIE ZO STARTITUP

Trump hovorí o prevzatí Grónska. Dánsko potvrdilo pravidlo z roku 1952, ktoré pri invázii prikazuje okamžitú obranu
PREMIUMViac nezamestnaných, ďalšia konsolidácia a žiadne prilepšenie pre domácnosti: Takto bude vyzerať Slovensko v roku 2026

Maďarsko žiada Brusel o zastavenie slovenského zákona: „Útočí na základy EÚ“

Do konca januára musíš priznať dôležitú daň. Slováci na ňu zabúdajú a riskujú pokutu až 3 000 eur

VÝSTRAHA pred mrazmi a závejmi: SHMÚ varuje, teploty v týchto slovenských okresoch môžu klesnúť až na – 20°C
- 24 hod
- 48 hod
- 7 dní
-
- Toto nemalo ísť takto ľahko. Číňania „rozobrali“ bombardér B-21 a odhalili jeho tajomstvo
- Astronómovia ostali v nemom úžase. Hubblov teleskop odhalil záhadný objekt väčší než galaxia
- Jeden z najlepších akčných filmov 2025 práve dorazil online. Jedna vec však sklame
- Takto vyzeral „Amazon stredoveku“. Vedci našli pod morom technologický kolos starý vyše 600 rokov
- Nebudeš vedieť, čo pozerať skôr. Toto sú najlepšie novinky na Netflixe a ďalších v januári
-
- Toto nemalo ísť takto ľahko. Číňania „rozobrali“ bombardér B-21 a odhalili jeho tajomstvo
- Astronómovia ostali v nemom úžase. Hubblov teleskop odhalil záhadný objekt väčší než galaxia
- Jeden z najlepších akčných filmov 2025 práve dorazil online. Jedna vec však sklame
- Takto vyzeral „Amazon stredoveku“. Vedci našli pod morom technologický kolos starý vyše 600 rokov
- Nebudeš vedieť, čo pozerať skôr. Toto sú najlepšie novinky na Netflixe a ďalších v januári
-
- Automobilky oklamali svet a budú platiť. Obľúbený pohon zlyhal na celej čiare, produkuje veľké emisie
- Astronómovia ostali v nemom úžase. Hubblov teleskop odhalil záhadný objekt väčší než galaxia
- Satelitné snímky odhaľujú skazu vo Venezuele, viaceré budovy boli zrovnané so zemou
- Toto nemalo ísť takto ľahko. Číňania „rozobrali“ bombardér B-21 a odhalili jeho tajomstvo
- Je 5-krát rýchlejšia než zvuk. Nečakaný štát odhalil raketu, ktorá zničí čokoľvek vo vzdialenosti 1 500 km
Záujem o robustné modely áut v Nemecku rastie. Segment prepisuje historické štatistiky
Európska únia podniká rázne kroky proti kontroverznej umelej inteligencii
Rutinná vec sa zmenila na krízový scenár. NASA rieši nečakaný problém na ISS, chce ukončiť misiu
Netflix vyhráva bitku o Hollywood. Sen o novej superslužbe je opäť bližšie
Sever sa prehrial a padli rekordy. To, čo sa stalo v Nórsku, znepokojuje vedcov
Slovenský výrobca slnečných kolektorov ide proti prúdu. V čase krízy dokázal zarobiť viac
Predaj jazdeniek láme rekordy. Toto sa na slovenskom trhu s autami deje prvýkrát za 34 rokov
NAJČÍTANEJŠIE ZO STARTITUP

Trump hovorí o prevzatí Grónska. Dánsko potvrdilo pravidlo z roku 1952, ktoré pri invázii prikazuje okamžitú obranu
PREMIUMViac nezamestnaných, ďalšia konsolidácia a žiadne prilepšenie pre domácnosti: Takto bude vyzerať Slovensko v roku 2026

Maďarsko žiada Brusel o zastavenie slovenského zákona: „Útočí na základy EÚ“

Do konca januára musíš priznať dôležitú daň. Slováci na ňu zabúdajú a riskujú pokutu až 3 000 eur

