Haavoittuvuuksia Citrix XenServer -virtualisointiohjelmistossa
31. joulukuuta 2018 klo 8.47, päivitetty 31. joulukuuta 2018 klo 8.48
Citrixin XenServer-ohjelmistosta on paljastunut haavoittuvuuksia jotka voivat mahdollistaa isäntäkoneen saattamisen palvelunestotilaan tai hyökkääjän komentojen suorittamisen isäntäkoneella.
Haavoittuvuudet voivat mahdollistaa samalla isäntäkoneella toimivan vieraskoneen ylläpitäjän toimin aiheutetun isäntäkoneen kaatumisen (CVE-2018-7540 ja CVE-2018-7541), sekä hyökkääjän komentojen suorittamisen isäntäkoneella (CVE-2016-2074).
Haavoittuvuuden kohde
- Hyökkääjän komentojen, isäntäkoneella, suorittamisen mahdollistavalle haavoittuvuudelle (CVE-2016-2074) ovat haavoittuvia Citrix XenServer versiot 7.0 ja 7.1 CU1
- Palvelunestotilaan johtaville haavoittuvuuksille ovat haavoittuvia kaikki ohjelmistoversiot ennen Citrix XenServer versiota 7.4
Mistä on kysymys?
- Korjaava ohjelmistopäivitys
- Isäntäkoneella hyökkääjän komentojen suorittamisen mahdollistavalle haavoittuvuudelle (CVE-2016-2074) eivät ole alttiita järjestelmät jotka käyttävät "Linux bridge"-verkkotilaa