Categories: SicherheitWorkspace

VMware patcht zwei Cross-Site-Scripting-Lücken in vRealize

VMware hat zwei „wichtige“ Schwachstellen in seiner Software vRealize gepatcht, die es einem Angreifer hätten ermöglichen können, aus der Ferne Code auszuführen und somit Business-Workstations zu übernehmen. CVE-2015-2344 und CVE-2016-2075 sind beides Anfälligkeiten für Cross-Site Scripting (XSS).

Somit könnte der Angreifer Code einschleusen, der dann clientseitig ausgeführt wird. Die Schwachstellen stecken in den Produkten vRealize Automation sowie VMware vRealize Business Advanced und Enterprise. Die vRealize Suite dient der Verwaltung von Cloud-Plattformen.

Beide Anfälligkeiten sind nur auf Linux-Systemen gegeben, Windows-Installationen also nicht betroffen. CVE-2015-2344 steckt in VMware vRealize Automation 6.x vor Version 6.2.4. Sie wurde VMware von dem unabhängigen Sicherheitsforscher Lukasz Plonka gemeldet. Alvaro Trigo Martin de Vidales aus der Sicherheitsabteilung von Deloitte meldete das zweite Problem, das in VMware vRealize Business Advanced und Enterprise 8.x vor 8.2.5 steckt.

VMware fordert seine Kunden auf, die Aktualisierungen so schnell wie möglich einzuspielen. Kurz zuvor hatte es einen Fix für ein Problem herausgegeben, das es eigentlich schon mit einem Patch vom Oktober 2015 behoben zu haben glaubte. Es handelte sich um eine kritische Anfälligkeit in vCenter Server, die Remote-Codeausführung ermöglichte.

Im vergangenen Monat hatte auch COO Carl Eschenbach VMware verlassen. Er wechselt laut Fortune zu Sequioa Capital. Zuvor hatte das Unternehmen CFO Jonathan Chadwick und den für die Netzwerkvirtualisierung NSX zuständigen Martin Casado verloren. Eschenbachs Aufgaben werden auf mehrere Schultern verteilt.

Im Januar entließ VMware 800 Mitarbeiter, als seine Quartalsbilanz zwar besser als erwartet ausfiel, aber der schwache Ausblick für 2016 den Kurs um über 8 Prozent abtauchen ließ. Ein Restrukturierungsplan soll Investitionen in Wachstumsfelder ermöglichen. Die Stellenstreichungen treffen vor allem die Cloud-Plattform vCloud Air.

Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

Google: Passkeys schützen mehr als 400 Millionen Google-Konten

Die Passwort-Alternative Passkeys überholt Einmalpasswörter bei der Zwei-Faktor-Authentifizierung. Auch Microsoft setzt sich aktiv für die…

12 Stunden ago

Infostealer: 53 Prozent der Angriffe treffen Unternehmensrechner

Der Anteil steigt seit 2020 um 34 Prozentpunkte. Allein 2023 erfasst Kaspersky rund 10 Millionen…

13 Stunden ago

Salesforce: Mit Einstein GPT zurück auf die Überholspur?

Salesforce forciert den Ausbau seiner Industry Clouds. Mit ihrem Prozesswissen könnten deutsche IT-Dienstleister davon profitieren.

1 Tag ago

Neue Backdoor: Bedrohung durch Malvertising-Kampagne mit MadMxShell

Bisher unbekannter Bedrohungsakteur versucht über gefälschte IP Scanner Software-Domänen Zugriff auf IT-Umgebungen zu erlangen.

3 Tagen ago

BSI-Studie: Wie KI die Bedrohungslandschaft verändert

Der Bericht zeigt bereits nutzbare Angriffsanwendungen und bewertet die Risiken, die davon ausgehen.

3 Tagen ago

KI-Wandel: Welche Berufe sich am stärksten verändern

Deutsche sehen Finanzwesen und IT im Zentrum der KI-Transformation. Justiz und Militär hingegen werden deutlich…

4 Tagen ago