《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 漏洞預(yù)警,VMware遠(yuǎn)程代碼執(zhí)行漏洞的嚴(yán)重等級達(dá)到9.8(滿分10)

漏洞預(yù)警,VMware遠(yuǎn)程代碼執(zhí)行漏洞的嚴(yán)重等級達(dá)到9.8(滿分10)

2021-02-28
來源:機器之心
關(guān)鍵詞: Vmware 遠(yuǎn)程代碼 漏洞

  就在幾天前,一些互聯(lián)網(wǎng)公司監(jiān)測到 VMware 官方發(fā)布安全公告,披露了包括 CVE-2021-21972、CVE-2021-21973 和 CVE-2021-21974 在內(nèi)的高危漏洞。攻擊者可以通過發(fā)送精心構(gòu)造的惡意數(shù)據(jù)包造成遠(yuǎn)程執(zhí)行代碼,獲取接管服務(wù)器權(quán)限,存在極大的安全隱患。

微信圖片_20210228164526.jpg

  公告中披露的最顯著的漏洞是 CVE-2021-21972,vCenter Server 中的一個關(guān)鍵遠(yuǎn)程代碼執(zhí)行(RCE)缺陷。

  2 月 24 日,國家信息安全漏洞共享平臺(CNVD)收錄了 VMware vCenter Server 遠(yuǎn)程代碼執(zhí)行漏洞(CNVD-2021-12322,對應(yīng) CVE-2021-21972)、VMware ESXi OpenSLP 堆溢出漏洞(CNVD-2021-12321,對應(yīng) CVE-2021-21974)。

  VMware 高危漏洞

  黑客們正在大規(guī)模的掃描互聯(lián)網(wǎng),尋找 VMware 服務(wù)器的代碼執(zhí)行漏洞,該漏洞的嚴(yán)重等級為 9.8(滿分 10)。

  在 VMware 官方發(fā)布安全通告中,披露了 vSphere Client、ESXi 的兩個高危漏洞。

  CVE-2021-21972:vSphere Client(HTML5)在 vCenter Server 插件 vRealize Operations 中包含一個遠(yuǎn)程執(zhí)行代碼漏洞,CVSSv3 評分 9.8。受影響的 vRealize Operations 插件為默認(rèn)安裝。

  CVE-2021-21974:ESXi 中使用的 OpenSLP 存在堆溢出漏洞,CVSSv3 評分 8.8。與 ESXi 處于同一網(wǎng)段中且可以訪問 427 端口的攻擊者可觸發(fā) OpenSLP 服務(wù)中的堆溢出問題,從而導(dǎo)致遠(yuǎn)程執(zhí)行代碼。

  其中 CVE-2021-21974 是 VMware vCenter server 中的一個遠(yuǎn)程代碼執(zhí)行漏洞,該漏洞是一個 Windows 或 Linux 應(yīng)用程序,管理員使用它來啟用和管理大型網(wǎng)絡(luò)的虛擬化。在 VMware 發(fā)布補丁的一天之內(nèi),至少有六個不同的源出現(xiàn)了概念驗證漏洞。該漏洞的嚴(yán)重程度,再加上 Windows 和 Linux 機器都有可用的可利用漏洞,使得黑客們爭先恐后地積極尋找易受攻擊的服務(wù)器。

  一天之內(nèi)檢測到 CVE-2021-21972 的質(zhì)量掃描活動2 月 24 日,即 VMware 發(fā)布其通告的第二天,Bad Packets 首席研究官 Troy Mursch 發(fā)推文說,已檢測到大規(guī)模掃描活動,正在搜索易受攻擊的 vCenter Server。

  微信圖片_20210228164541.jpg

  Mursch 說,BinaryEdge 搜索引擎發(fā)現(xiàn)了近 15000 個暴露在 Internet 上的 vCenter server,而 Shodan 搜索發(fā)現(xiàn)了大約 6700 個。大規(guī)模掃描的目的是識別尚未安裝該補丁的服務(wù)器,VMware 已于周二發(fā)布了該補丁。

  漏洞導(dǎo)致不受限制的遠(yuǎn)程代碼執(zhí)行權(quán)限

  網(wǎng)絡(luò)安全公司 Tenable 發(fā)文表示道,CVE-2021-21972 允許黑客在沒有授權(quán)的情況下將文件上傳到易受攻擊的 vCenter server 上,這些服務(wù)器可以通過 443 端口公開訪問。成功利用漏洞將導(dǎo)致黑客在底層操作系統(tǒng)中獲得不受限制的遠(yuǎn)程代碼執(zhí)行權(quán)限。該漏洞源于默認(rèn)安裝的 vRealize 操作插件中缺少身份驗證。

  在通用漏洞評分系統(tǒng)(CVSS)3.0 版上,該漏洞的嚴(yán)重性得分為 9.8 分(滿分為 10.0 分)。來自 Positive Technologies 公司的 Mikhail Klyuchnikov 發(fā)現(xiàn)了該漏洞,并私下向 VMware 報告了該漏洞,他將 CVE-2021-21972 與 CVE-2019-19781 的風(fēng)險進(jìn)行了比較,而 CVE-2019-19781 是 Citrix 應(yīng)用程序交付控制器中的一個關(guān)鍵漏洞。

  去年年初,研究人員在 Citrix ADC 和 Citrix 網(wǎng)關(guān)設(shè)備中發(fā)現(xiàn)一個嚴(yán)重漏洞——CVE-2019-19781。未授權(quán)的攻擊者可以利用該漏洞來入侵設(shè)備。雖然沒有公布漏洞相關(guān)的細(xì)節(jié),但 Citrix 發(fā)布的公告中仍然給出了該漏洞類型的一些線索。

  微信圖片_20210228164612.jpg

  CVE-2019-19781 漏洞存在于路徑 / vpns / 中,因此這可能是一個目錄遍歷漏洞。

  在早些時候,Klyuchnikov 在文章《VMware fixes dangerous vulnerabilities that threaten many large companies》中寫道:

  我們認(rèn)為,vCenter Server 中的 RCE 漏洞所造成的威脅不亞于 Citrix 中漏洞(CVE-2019-19781)。該錯誤允許未經(jīng)授權(quán)的用戶發(fā)送專門的 crafted 請求,此請求稍后將使他們有機會在服務(wù)器上執(zhí)行任意命令。在獲得這樣的機會后,攻擊者可以發(fā)起攻擊,成功地通過公司網(wǎng)絡(luò)進(jìn)行移動,并獲得對存儲在被攻擊系統(tǒng)中的數(shù)據(jù)(如有關(guān)虛擬機和系統(tǒng)用戶的信息)的訪問權(quán)限。如果可以從 Internet 訪問易受攻擊的軟件,這將允許外部攻擊者穿透公司的外部邊界,并訪問敏感數(shù)據(jù)。我想再次指出,這個漏洞是危險的,因為它可以被任何未經(jīng)授權(quán)的用戶使用。

  微信圖片_20210228164627.jpg

  漏洞修復(fù)

  CVE-2021-21972 會影響 6.5、6.7 和 7.01 版本的 vCenter Server 。用戶在使用其中一個版本時應(yīng)盡快更新到安全版本:

  微信圖片_20210228164644.jpg

  vCenter Server 7.0 版本升級到 7.0.U1c;

  vCenter Server 6.7 版本升級到 6.7.U3l;

  vCenter Server 6.5 版本升級到 6.5 U3n。

  那些不能立即安裝補丁的用戶應(yīng)該采用《VMware vCenter Server Workaround Instructions for CVE-2021-21972 and CVE-2021-21973 (82374)》給出的變通辦法,其中包括更改兼容性列表文件并將 vRealize 插件設(shè)置為不兼容。將 vCenter Server 直接暴露給 Internet 的管理員應(yīng)強烈考慮遏制這種做法,或者至少使用 VPN。

  

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲国产高清aⅴ视频| 亚洲调教视频在线观看| 日韩一级成人av| 亚洲国产99| 狠狠久久五月精品中文字幕| 国产伦精品一区二区| 欧美深夜福利| 欧美日韩在线一区二区三区| 欧美日韩精品一区二区天天拍小说| 欧美高清免费| 欧美二区在线| 欧美精品日韩综合在线| 欧美激情按摩| 欧美精品免费在线| 欧美精品导航| 欧美日韩精品免费在线观看视频| 欧美片在线观看| 欧美伦理视频网站| 欧美三区美女| 国产精品人成在线观看免费| 国产精品美女久久久免费 | 国产欧美日韩综合一区在线观看| 国产精品视屏| 国产一区二区三区高清在线观看| 国内精品久久久久久久影视麻豆 | 一区二区三区久久精品| 亚洲视频一二三| 午夜亚洲性色福利视频| 欧美综合第一页| 最新国产成人av网站网址麻豆| 亚洲精品亚洲人成人网| 99热精品在线| 亚洲欧美日韩精品久久久久| 欧美在线影院| 免费日韩av电影| 欧美日韩一区二区视频在线 | 国产精品视频1区| 国产亚洲精品成人av久久ww| 激情成人亚洲| 亚洲激情在线观看| 亚洲香蕉在线观看| 亚洲成人在线网| 99精品国产福利在线观看免费| 亚洲午夜激情在线| 久久精品国内一区二区三区| 欧美高清不卡在线| 国产精品久久一卡二卡| 黑人操亚洲美女惩罚| 最近中文字幕日韩精品 | 亚洲综合精品一区二区| 欧美在线一区二区| 欧美韩国日本一区| 国产精品视频99| 亚洲二区视频| 亚洲女与黑人做爰| 亚洲精品欧美日韩专区| 亚洲综合精品一区二区| 免费成人高清视频| 欧美丝袜一区二区| 伊大人香蕉综合8在线视| 日韩一级黄色av| 欧美一区二区免费观在线| 亚洲免费观看高清在线观看 | 久久久久欧美| 欧美日韩精品免费| 国产视频欧美| 夜夜爽av福利精品导航| 久久激情中文| 亚洲影视在线播放| 免费欧美在线视频| 国产麻豆91精品| 亚洲欧洲日本国产| 欧美一区二区三区四区夜夜大片| 99国产精品久久久久久久成人热| 欧美在线免费观看亚洲| 欧美国产综合视频| 国产一区久久| 亚洲午夜久久久久久久久电影院 | 亚洲天堂免费观看| 欧美一区二区精品在线| 一区二区三区导航| 久久先锋资源| 国产精品私人影院| 亚洲精品孕妇| 亚洲国产日韩欧美在线动漫| 亚洲一区二区三区免费视频| 欧美超级免费视 在线| 国产免费成人| 一区二区久久| 99精品国产一区二区青青牛奶| 久久久久www| 国产精品一区二区三区四区五区 | 久久精品官网| 欧美中文在线免费| 国产精品久久久久久久免费软件| 亚洲经典视频在线观看| 亚洲成色最大综合在线| 欧美中文字幕在线观看| 国产精品高潮呻吟| 99精品国产在热久久婷婷| 亚洲精品一区二区三区四区高清| 久久久无码精品亚洲日韩按摩| 国产精品一二| 亚洲午夜久久久久久尤物| 中国成人在线视频| 欧美美女福利视频| 最新高清无码专区| 日韩视频免费大全中文字幕| 蜜臀av性久久久久蜜臀aⅴ| 黄色精品免费| 久久精品国产欧美激情| 久久久久久9999| 国产一区二区三区直播精品电影 | 久久久www成人免费毛片麻豆| 国产精品视频一二| 亚洲中午字幕| 欧美一区二区三区久久精品| 国产精品久久久久9999高清| 亚洲婷婷在线| 亚洲欧美日韩一区二区在线| 国产精品久久久久秋霞鲁丝| 一本久久综合亚洲鲁鲁五月天| 亚洲色诱最新| 国产精品地址| 亚洲女人天堂成人av在线| 欧美一区二区三区在| 国产精自产拍久久久久久蜜| 亚洲天堂免费观看| 欧美一区二区三区在线免费观看| 国产精品一区二区久久国产| 亚洲欧美一区在线| 久久激情五月丁香伊人| 狠狠久久五月精品中文字幕| 91久久国产精品91久久性色| 免费成人美女女| 亚洲娇小video精品| 这里只有精品电影| 国产精品你懂的| 午夜精品免费视频| 久久久亚洲一区| 亚洲国产高清视频| 夜夜嗨av一区二区三区网站四季av| 欧美日在线观看| 亚洲免费在线视频| 久久香蕉国产线看观看av| 亚洲国产成人在线| 亚洲一区二区在线播放| 国产日韩精品久久| 亚洲国产精品一区在线观看不卡| 欧美久久综合| 亚洲一区二区三区中文字幕| 久久久久成人网| 亚洲精品乱码久久久久久久久| 亚洲制服欧美中文字幕中文字幕| 国产欧美在线看| 亚洲精品美女免费| 欧美午夜精品久久久久免费视| 午夜在线成人av| 欧美成人综合一区| 亚洲视频精选| 久久五月婷婷丁香社区| 亚洲另类自拍| 久久国内精品自在自线400部| 亚洲国产精品va在线看黑人动漫| 亚洲无线视频| 国产欧美日本| 亚洲精品国产视频| 国产精品国产自产拍高清av王其| 欧美一区观看| 欧美日韩二区三区| 欧美在线观看一区二区三区| 欧美国产三区| 亚洲欧美日韩国产综合| 免费的成人av| 亚洲淫片在线视频| 欧美黄免费看| 午夜精品久久| 欧美日韩一区视频| 久久精品国产精品亚洲| 欧美午夜免费| 亚洲国产精品精华液2区45| 欧美日韩中文在线| 亚洲国产精品成人va在线观看| 国产精品国产馆在线真实露脸| 亚洲国产精品黑人久久久| 国产精品久久久久久久久久久久久久| 亚洲国产精品一区| 国产麻豆91精品| 亚洲色图在线视频| 亚洲国产成人久久| 久久久精品五月天| 亚洲小视频在线观看| 欧美高清视频一区二区| 欧美一级片一区| 国产精品va在线| 日韩午夜中文字幕| 精品999在线观看| 久久xxxx| 亚洲一区二区三区四区在线观看 | 99视频日韩|