وصله‌ی آسیب‌پذیری جدید ایجادشده در اثر وصله‌ی قبلی در VMware Fusion

شرکت نرم‌افزاری VMware با انتشار به‌روزرسانی جدید برای نسخه‌ی macOS نرم‌افزار Fusion، سعی در وصله‌ی یک آسیب‌پذیری افزایش امتیاز که در اثر وصله‌ی یک آسیب‌پذیری دیگر ایجاد شده است، دارد.

این شرکت اواسط ماه مارس از وصله‌ی یک آسیب‌پذیری با شدت بالا از نوع افزایش امتیاز در محصول‌های Fusion، Remote Console و Horizon Client برای سیستم عامل Mac خبر داده بود. این آسیب‌پذیری که با شناسه‌ی CVE-2020-3950 ردیابی می‌شود، می‌تواند توسط مهاجم دارای امتیازات کاربران معمولی برای افزایش امتیاز مورد بهره‌برداری قرار گیرد.

بااین‌حال، چند روز بعد گزارش شد که این وصله ناقص است. تقریباً یک هفته پس از انتشار وصله‌ی اولیه، VMware مجددا تلاش کرد تا این آسیب‌پذیری را وصله کند، اما وصله‌ی دوم باعث ایجاد آسیب‌پذیری جدیدی شد.

این آسیب‌پذیری جدید که با شناسه‌ی CVE-2020-3957 ردیابی می‌شود، یک اشکال از نوع time-of-check time-of-use (TOCTOU) است که می‌تواند توسط مهاجم دارای مجوزهای کم، برای اجرای کد دلخواه با امتیازات ریشه مورد بهره‌برداری قرار بگیرد.

درحال‌حاضر، شرکت VMware با انتشار نسخه‌ی ۱۱٫۵٫۵، آسیب‌پذیری TOCTOU را در Fusion وصله کرده است، اما هنوز نسخه‌ی Mac محصول‌های Remote Console و Horizon Client در انتظار به‌روزرسانی هستند.

منبع

پست‌های مشابه

Leave a Comment