La Unidad de Seguridad TIC de la Subdirección de Tecnologías de la Información y Comunicaciones, siguiendo las indicaciones marcadas por el CCN-CERT, del Centro Criptológico Nacional, avisa de la publicación de diversas vulnerabilidades críticas que afectan, por un lado, a Citrix ADC y dispositivos Citrix Gateway y, por otro, a productos VMware que deben ser atendidas con especial prontitud.
Citrix ha reportado una vulnerabilidad 0day de severidad crítica, cuya explotación podría permitir a un atacante remoto, no autenticado, ejecutar código arbitrario en los dispositivos vulnerables. Se ha asignado el identificador CVE-2022-27518 para esta vulnerabilidad.
El fabricante ha proporcionado los siguientes comandos para determinar si los sistemas son vulnerables o no. Este aspecto radica en determinar si los sistemas Citrix ADC y Gateway han sido configurados como SAML SP o SAML IdP:
add authentication samlAction
add authentication samlIdPProfile
Se han identificado 9 vulnerabilidades en varios productos de VMware: 2 de severidad crítica, 3 altas y 4 medias. Destacamos principalmente dos vulnerabilidades críticas, que se describen a continuación:
Recursos afectados
Para mayor conocimiento, se recomienda revisar el siguiente aviso publicado por el fabricante: VMSA-2022-0031 (vmware.com)
Recursos afectados
Se recomienda revisar este otro aviso de seguridad del fabricante para ampliar información: VMSA-2022-0033 (vmware.com)
Para el resto de vulnerabilidades, se pueden consultar los identifcadores CVE en los avisos del fabricante VMSA-2022-0030 (vmware.com) y VMSA-2022-0032 (vmware.com)
Instalar las actualizaciones indicadas en la columna Fixed Version o, en caso de no estar disponibles, aplicar las medidas descritas en la columna Workarounds de las tablas Response Matrix descritas en cada aviso.
Citrix ADC y dispositivos Citrix Gateway
VMware
Para cualquier otra duda o consulta al respecto, puede ponerse en contacto con ustic.stic.sspa@juntadeandalucia.es.
Gracias por vuestra atención.
Subdirección de Tecnologías de la Información y Comunicaciones
Servicio Andaluz de Salud