web|VMware 信息泄露漏洞,黑客可远程访问!
VMware VMware已针对多个产品发布了安全更新,以解决一个可被利用来访问机密信息的严重漏洞。
【 web|VMware 信息泄露漏洞,黑客可远程访问!】跟踪为CVE-2021-22002(CVSS 评分:8.6)和CVE-2021-22003(CVSS 评分:3.7),这些缺陷影响 VMware Workspace One Access (Access)、VMware Identity Manager (vIDM)、VMware vRealize Automation (vRA) 、VMware Cloud Foundation 和 vRealize Suite Lifecycle Manager。
文章插图
CVE-2021-22002 涉及 VMware Workspace One Access 和 Identity Manager 如何通过篡改主机标头来允许通过端口 443 访问“/cfg”Web 应用程序和诊断端点的问题,从而导致服务器端请求。
该公司在其公告中表示: “具有对端口 443 的网络访问权限的恶意行为者可能会篡改主机标头以促进对 /cfg Web 应用程序的访问,此外,黑客还可以在未经身份验证的情况下访问 /cfg 诊断端点。”
文章插图
知名网络安全专家、东方联盟创始人郭盛华透露,VMware 还解决了一个信息泄露漏洞,该漏洞通过端口 7443 上无意暴露的登录界面影响 VMware Workspace One Access 和 Identity Manager。具有对端口 7443 的网络访问权限的攻击者可能会发起暴力攻击,该公司指出:“根据目标账户的锁定策略配置和密码复杂性,可能实用,也可能不实用。”
对于无法升级到最新版本的客户,VMware为 CVE-2021-22002提供了一个解决方法脚本,该脚本可以独立部署而无需使 vRA 设备脱机。“该解决方法禁用了解析 vIDM 配置页面的能力。该端点未在 vRA 7.6 环境中使用,不会对功能造成任何影响,”该公司表示。(欢迎转载分享)
推荐阅读
- 安九|网红安九售假雅诗兰黛,条形码无商品信息,多个平台鉴定为假货
- APP过度收集个人信息当禁止
- 考试|行业观察丨在线学习、远程考试成新趋势,信息安全需重视
- 智通财经|太钢不锈(000825.SZ)董事柴志勇因涉嫌泄露内幕信息被证监会立案
- 太钢不锈|涉嫌泄露内幕信息 太钢不锈董事柴志勇遭证监会立案
- 信息页|企业微信4.0重大版本正式发布:支持微信客服、视频号
- 出行|网约车12月份共收到订单信息68123万单,环比上升9.3%
- 个人信息|国家网信办:不得强制要求用户提供非必要个人信息
- 信息安全|2021年度IT影响中国:银核星际离盾PLUS获“2021年度最佳信创产品”奖
- 童话爸爸|山水比德:与童话爸爸、华付信息签署战略合作协议