Slováci odhalili kritickú chybu: Známy softvér svetovej cloudovej firmy sa dal ľahko hacknúť
Slovákom zo spoločnosti Citadelo sa podarilo odhaliť závažnú zraniteľnosť v produkte VMWare Cloud Director, ktorá im umožní získať plnú kontrolu nad infraštruktúrou cloudového poskytovateľa.
Spoločnosť Citadelo pôsobiaca na Slovensku prostredníctvom mailu od Tomáša Zaťka upozornila redakciu FonTech.sk na svoj blog, ktorý popisuje závažnú zraniteľnosť v produkte VMWare Cloud Director. Slovenská firma už stihla o probléme informovať aj samotný VMWare.
Chyba, ktorá ohrozuje firmy využívajúce špecifický produkt VMWare
CEO Citadelo, Tomáš Zaťko, s ktorým sme sa už v minulosti rozprávali o aj kybernetickej bezpečnosti na Slovensku, v blogu uviedol, že odhalená zraniteľnosť umožní útočníkovi získať plnú kontrolu nad infraštruktúrou cloudového poskytovateľa, ktorý využíva produkt VMWare Cloud Director. Samotná zraniteľnosť má pritom hodnotenie závažnosti 8,8/10.
Vo videu uvedenom vyššie popisuje chybu etický hacker Tomáš Melicher, ktorý je zároveň autorom tejto zraniteľnosti. Typ útoku je známy ako code injection a pomocou neho dokáže útočník zneužiť chybu overenia vstupu v danom zabezpečení softvéru, pričom je schopný okamžite zaviesť škodlivý kód. V prvom kroku do testovacieho servera odoslal vstup vo formáte XML, pričom na ňom dokázal spustiť jednoduchú aritmetickú operáciu.
Úpravou kódu však vytiahol zo servera informácie o aktuálne prihlásenom používateľovi. V tomto momente môže potencionálny útočník vykonávať príkazy na úrovni operačného systému samotného cloudového poskytovateľa, vďaka čomu viacerými spôsobmi dokáže získať prístup k cudzím cloudom. Napríklad pomocou jednoduchého skriptu vie zmeniť heslo systémovému administrátorovi.
Ide tak o naozaj závažnú zraniteľnosť, ktorá umožní útočníkovi získať prístup ku všetkým cloudom spravovaným systémovým administrátorom a vážne tak ohroziť dáta spoločností a virtuálne stanice.
Chyba bola oznámená spoločnosti VMWare už 1. apríla 2020. Tá stihla vydať bezpečnostnú záplatu opravujúcu zraniteľnosť do konca rovnakého mesiaca, na čo bolo v zápätí zraniteľnosti oficiálne pridelené označenie identifikátorom CVE-2020-3956. Celkový priebeh odhalenia chyby až po jej opravu a zverejnenie môžeš vidieť na prehľadnej časovej osi:
- 1. apríla 2020 – Úvodný report chyby zaslaný spoločnosti VMware.
- 3. apríla 2020 – Úspešná reprodukcia chyby spoločnosťou VMware
- 30. apríla 2020 – Vydanie opráv pre riešenia vCloud Director 9.7.0.5 a 10.0.0.2
- 13. mája 2020 – Pridelené označenie zraniteľnosti CVE-2020-3956
- 19. mája 2020 – Vydanie opráv pre riešenia vCloud Director 9.1.0.4 a 9.5.0.
- 19. mája 2020 – Zverejnené bezpečnostné odporúčanie VMSA-2020-0010
- 2. júna 2020 – Zverejnenie informácií o zraniteľnosti na blogu spoločnosti
Pre podrobnejší a detailnejší popis zraniteľnosti odporúčame navštíviť blog spoločnosti Citadelo dostupný v anglickom jazyku.
Čítajte viac z kategórie: Cyber
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Taliani testujú odvážnu vec. Tento laser má dokázať niečo, čo zatiaľ nikto iný nedokázal

ChatGPT čaká veľká zmena. OpenAI chce z chatbota vytvoriť „super-aplikáciu“

Vedci odhalili, ktoré zamestnania nahradí AI ako prvé. Je tvoje v bezpečí?

Polícia zničila jednu z najväčších hackerských sietí. Ruský botnet infikoval 10 miliónov zariadení

AI zlyhala na plnej čiare. Milovanú apku zneužili hackeri, takto jednoducho sa dostali do cudzích účtov
NAJČÍTANEJŠIE ZO STARTITUP

Putin musel po masívnych útokoch na Moskvu zmeniť rétoriku: Šéf Kremľa nečakane priznal novú taktiku Ukrajiny
PREMIUMTrump pritvrdzuje: Analytik vysvetľuje, čo môžu znamenať 10 % clá medzi USA a EÚ pre Slovensko

Katastrofa vo Venezuele: Krajinu v priebehu minúty zrovnali dve masívne zemetrasenia, hlásia stovky obetí

Slovenské úrady vydali varovanie pred cestou do Chorvátska. Tieto tri ostrovy momentálne sužujú ničivé požiare

Tiká neúprosný termín: Menšie firmy majú už len pár dní na dôležitú povinnosť, inak zamestnancom zavaria na dôchodok
- 24 hod
- 48 hod
- 7 dní
-
- Filmový sviatok je tu. Najväčšie sci-fi 2025 pribudlo online aj s dabingom, ponúka ho jediná služba
- Netflix ešte nič podobné neskúsil. O pár dní spustí úplne nový typ obsahu
- Zajtra štartuje najočakávanejší seriál leta. Videli sme ho, už prvá časť je brutálna
- Papierový „rodný list“ auta končí. Od júla čaká Slovákov zmena, bez ktorej auto nezaregistruješ
- Európa zažije silný šok. BYD sem posiela 8 nových áut vrátane hyperšportov a lacného hybridu
-
- Filmový sviatok je tu. Najväčšie sci-fi 2025 pribudlo online aj s dabingom, ponúka ho jediná služba
- Netflix ešte nič podobné neskúsil. O pár dní spustí úplne nový typ obsahu
- Zajtra štartuje najočakávanejší seriál leta. Videli sme ho, už prvá časť je brutálna
- Papierový „rodný list“ auta končí. Od júla čaká Slovákov zmena, bez ktorej auto nezaregistruješ
- Európa zažije silný šok. BYD sem posiela 8 nových áut vrátane hyperšportov a lacného hybridu
-
- Zajtra štartuje najočakávanejší seriál leta. Videli sme ho, už prvá časť je brutálna
- Číňania stvorili 140-tonové monštrum, obrovskú batériu vymenia za 4 minúty
- Slováci nechápu fyziku v elektromobiloch. Batérie s vysokým dojazdom sú paradoxnou nevýhodou
- Filmový sviatok je tu. Najväčšie sci-fi 2025 pribudlo online aj s dabingom, ponúka ho jediná služba
- 7 mesiacov čakania sa skončilo. Akčná séria z druhej svetovej je konečne dostupná online aj s dabingom
Európania začali stavať ľadoborec pre USA. Posilní ich vplyv v severskej oblasti
Rusko môže zastaviť export ďalšieho paliva. Na rad sa po benzíne dostáva aj nafta
AI mení bankovníctvo rýchlejšie, než sa čakalo. Veľká banka chystá odchod tisícov zamestnancov
Ruský export ropných produktov sa prepadol. Doplatil na útoky aj stratu európskeho trhu
Slovensko posúva dopredu jeden z najväčších energetických projektov
Veľký mýtus o elektromobiloch dostáva ďalšiu trhlinu. Batérie zvládajú aj státisíce kilometrov
Nový poplatok môže zasiahnuť hit medzi Slovákmi. Mnohí zvažujú obmedzenie nákupov
NAJČÍTANEJŠIE ZO STARTITUP

Putin musel po masívnych útokoch na Moskvu zmeniť rétoriku: Šéf Kremľa nečakane priznal novú taktiku Ukrajiny
PREMIUMTrump pritvrdzuje: Analytik vysvetľuje, čo môžu znamenať 10 % clá medzi USA a EÚ pre Slovensko

Katastrofa vo Venezuele: Krajinu v priebehu minúty zrovnali dve masívne zemetrasenia, hlásia stovky obetí

Slovenské úrady vydali varovanie pred cestou do Chorvátska. Tieto tri ostrovy momentálne sužujú ničivé požiare


