URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 91385
[ Назад ]

Исходное сообщение
"Уязвимость в VMware Workstation и VMware Player для Debian G..."

Отправлено opennews , 24-Авг-13 11:36 
В системах VMware Workstation и VMware Player, развёрнутых под управлением Debian GNU/Linux, найдена (http://www.vmware.com/security/advisories/VMSA-2013-0010.html) опасная уязвимость (CVE-2013-1662), позволяющая непривилегированному пользователю хост-системы получить root-доступ через манипуляции с утилитой vmware-mount (проблема не даёт возможность выйти за пределы гостевого окружения, только повышение привилегий). Уязвимость уже устранена в свежих обновлениях (https://www.vmware.com/go/downloadworkstation) VMware Workstation 9.x/8.x и VMware Player 5.x/4.x. В качестве обходного пути решения предлагается убрать suid-бит с исполняемого файла vmware-mount.

URL: http://www.vmware.com/security/advisories/VMSA-2013-0010.html
Новость: http://www.opennet.me/opennews/art.shtml?num=37734


Содержание

Сообщения в этом обсуждении
"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено V.Len , 24-Авг-13 11:36 
все пользуются VB

"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено Аноним , 24-Авг-13 11:43 
не все, ибо DX7

"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено Аноним , 24-Авг-13 12:36 
Не все. Многие используют kvm

"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено midori , 24-Авг-13 13:46 
поверьте, таких гиков, как вы - не очень много, я вот не буду пользоваться kvm на своем домашнем пк, да и вы бы не стали - выбор вызван лишь тем, чтобы разобраться в работе, конфигурировании и управлении.

"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено anonymous , 24-Авг-13 14:39 
>не очень много

Неправда. Нас хватает.


"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено Аноним , 24-Авг-13 16:03 
>>не очень много
> Неправда. Нас хватает.

Ты и твой сосед Вася? Толпень, ничего не скажешь. Беру назад свои слова.


"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено Аноним , 24-Авг-13 20:20 
Меня еще запишите, хоть я и не его сосед. Зато KVM сразу есть в системе, не требует левых модулей, отпадающих на каждый пук, и проброс usb там не зажлобили, как некоторые.

"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено анонимус , 25-Авг-13 09:28 
>проброс usb там не зажлобили

разжопили уже


"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено Аноним , 24-Авг-13 16:04 
там гуй не хуже чем у коробки. Если бы делал для дома "безэкранные" виртуалки для запуска в фоне, то выбрал бы квм. (хотя, коробка тоже умеет)
>>suid-бит

facepalm


"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено pavlinux , 24-Авг-13 16:07 
> там гуй не хуже чем у коробки. Если бы делал для дома
> "безэкранные" виртуалки для запуска в фоне, то выбрал бы квм. (хотя,
> коробка тоже умеет)

Вящик - ушлёпская поделка и для автоматизации полное говно. KVM рулит! Кто-то на Xen дрочит.
Домой можно Вящик, игрухи старые пускать. Для корпоратива только VMware/vSphere.
(если откаты выпросишь - Parallels).


"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено Аноним , 24-Авг-13 16:29 
Что мешает использовать в корпоративе KVM/Xen (например, через libvirt)?

"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено Аноним , 24-Авг-13 20:21 
> Что мешает использовать в корпоративе KVM/Xen (например, через libvirt)?

А ничего не мешает, кроме собственной репоголовости. К тому же qemu умеет и через KVM акселерироваться и через xen.


"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено pavlinux , 25-Авг-13 00:15 
libvirt - опенсоурсная поделка.

VMware работает в огромных комплексах, облаках, прозрачное хранение,
зеркалирование облаков, взаимодействие с продуктами EMC Symmetrix/Clariion,
и их ПО ...  

К примеру, вызов и восстановление работы SAAS в виртуалке, которое валялось в бэкапе
из-за того что не использовалась пару недель, занимает около 5 сек.

В общем это другой мир!      


"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено rshadow , 25-Авг-13 02:34 
Согласен. Вся эта функциональность есть в других системах, но нормального гуя чтоб секретарша могла в один клик восстановить работу SAAS нету =(. Нужно искать рукастого админа, коих немного.

"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено pavlinux , 25-Авг-13 19:22 
> Согласен. Вся эта функциональность есть в других системах, но нормального гуя чтоб
> секретарша могла в один клик восстановить работу SAAS нету =(. Нужно
> искать рукастого админа, коих немного.

Есть курсы EMC, да дорогие, но стоят того. Более того, закупая железо EMC,
у них много халявы, в том числе на те же курсы.

К примеру блондинка легко может собрать массив из 5-10 полок,
инструкции по сборки и быстрому старту реально для IQ в районе 10. :)

Про секс с ZFS иль BTRFS, дрочению настроек бэкапа, можно забыть, как страшный сон.
Это всё настраивается, часа за два, вместо 6 месяцев.



"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено Аноним , 24-Авг-13 16:28 
> все пользуются VB

Никто не гарантирует отсутствия аналогичной "уязвимости" в утилитах VB, или любых других suid-программах. Потому что корень проблемы - в дырявом дебиановском bash.


"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено pavlinux , 24-Авг-13 15:33 
Супер-мега-патч! :)

# chmod u-s `which  vmware-mount`;

---
Кстати, почему в Debian, в других дистрах такая же хрень?!


"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено Аноним , 24-Авг-13 16:25 
> Кстати, почему в Debian, в других дистрах такая же хрень?!

В дебиане на bash наложен специальный патч (http://patch-tracker.debian.org/patch/series/view/bash/4.2+d...), отключающий сброс привилегий в режиме эмуляции sh.
То есть, повторяется история с OpenSSL. Всем горячий привет от профессиональных "разработчиков" Debian.


"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено Аноним , 24-Авг-13 21:55 
С OpenSSL была другая ситуация, тот патч одобрили авторы OpenSSL. Одобрили ли этот патч авторы bash пока неизвестно :)

"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено pavlinux , 25-Авг-13 00:22 
>> Кстати, почему в Debian, в других дистрах такая же хрень?!
> В дебиане на bash наложен специальный патч (http://patch-tracker.debian.org/patch/series/view/bash/4.2+d...),
> отключающий сброс привилегий в режиме эмуляции sh.
> То есть, повторяется история с OpenSSL. Всем горячий привет от профессиональных "разработчиков"
> Debian.

В Debian есть
Securing Debian Manual  http://www.debian.org/doc/manuals/securing-debian-howto/
CIS Security Benchmark  https://benchmarks.cisecurity.org/downloads/multiform/index.cfm
Guide to the Secure Configuration of RHEL (те же яйца, только RedHat) http://www.nsa.gov/ia/mitigation_guidance/security_configura...

По этим мануалам нужно пройтись, проверить и настроить сразу после установки системы!
Дальше отслеживать все критические узлы, после каждого апдейта.
ВСЕ suid/sgid программы в системе админ должен знать наизусть!!!

---
ЕСЛИ ВЫ ЭТОГО НЕ ДЕЛАЕТЕ - ТО ВАМ ПЛЕВАТЬ НА БЕЗОПАСНОСТЬ.

За Вас никто думать не будет, тут вам не windows!
---


[сообщение отредактировано модератором]


"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено rshadow , 25-Авг-13 02:37 
>Каждое сообщение о дыре нужно воспринимать ...

Если так будут делать то рынок сисадминов наводнится профессионалами. Но пока что это не наблюдается...


"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено Аноним , 25-Авг-13 10:41 
и это радует

"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено Аноним , 26-Авг-13 12:31 
Сами качайте бесплатно/покупайте этот тормозной, гнилой и проприетарный крэп. У нас-же, на работе, на серваках - квм, у разрабов - вбокс, у меня дома - квм  и очень редко вбокс

"Уязвимость в VMware Workstation и VMware Player для Debian G..."
Отправлено pavlinux , 27-Авг-13 21:24 
> Сами качайте бесплатно/покупайте этот тормозной, гнилой и проприетарный крэп.
> У нас-же, на работе, на серваках - квм, у разрабов - вбокс, у меня дома - квм  
> и очень редко вбокс

Опа, говорящее говно!