パッチ適用や「Add Existing Disk」権限の制限を:vCenterのユーザーが任意のファイルを読み書き、VMware ESX/ESXiに脆弱性 - @IT(情報元のブックマーク数)

φ(..)メモメモ

VMware ESX/ESXiに、任意のファイルにアクセスできてしまう脆弱性が存在することを明らかにした。本来ならば権限を持たないVMware vCenter Serverのユーザーが、VMware ESX/ESXiの任意のファイルを読み書きできる恐れがある。
この脆弱性は、VMware ESX 4.0/4.1、ESXi 4.0〜5.5に存在する。仮想マシンファイル記述子の処理に問題があるため、VMware vCenter Serverで「Add New Disk」もしくは「Add Existing Disk」を実行できる権限を持っているユーザーが、ESXやESXiの任意のファイルを読み書きできてしまう。VMware ESXでは、権限を持たないローカルユーザーが、任意のファイルの読み書き権限を得ることも可能という。
この脆弱性を悪用し、いくつか特定のファイルに修正を加えることで、ホストをリブートさせ、コードを実行させる恐れもある。ただし、VMware vCloud Directorではこの脆弱性は悪用できないという。

vCenterのユーザーが任意のファイルを読み書き、VMware ESX/ESXiに脆弱性:パッチ適用や「Add Existing Disk」権限の制限を - @IT

Parallels Desktop 9 for Mac

Parallels Desktop 9 for Mac

screenshot