您现在的位置是:数据库 >>正文
VMware 修补了多个产品中的关键身份验证绕过漏洞
数据库2人已围观
简介Bleeping Computer 资讯网站披露,VMware 多个产品中出现关键身份验证绕过漏洞,漏洞允许攻击者获取管理员权限。 据悉,该漏洞被追踪为 CVE-2022-22972,最 ...
Bleeping Computer 资讯网站披露 ,修补VMware 多个产品中出现关键身份验证绕过漏洞,产品漏洞允许攻击者获取管理员权限 。关键

据悉 ,身份该漏洞被追踪为 CVE-2022-22972 ,验证最早由 Innotec Security 的绕过 Bruno López 发现并报告,恶意攻击者可以利用该漏洞在不需要身份验证的漏洞情况下 ,获得管理员权限。免费模板修补
漏洞主要影响了 Workspace ONE Access、产品VMware Identity Manager(vIDM)和 vRealize Automation ,关键目前尚不清楚是身份否在野被利用。
敦促管理员立即打补丁漏洞披露不久后 ,验证VMware 发布公告表示,绕过鉴于该漏洞的漏洞严重性,强烈建议用户应立刻采取行动,建站模板修补根据 VMSA-2021-0014 中的指示 ,迅速修补这一关键漏洞。
VMware 还修补了另外一个严重本地权限升级安全漏洞(CVE-2022-22973),攻击者可以利用该漏洞在未打补丁的设备上,将权限提升到 "root"。
受安全漏洞影响的 VMware 产品列表如下 :
VMware Workspace ONE Access (Access)VMware身份管理器(vIDM)VMware vRealize Automation (vRA)VMware云计算基础vRealize Suite Lifecycle Manager通常情况下,源码库VMware 会在大多数安全公告中加入关于主动利用的说明,但在新发布的 VMSA-2022-0014 公告中没有包括此类信息 ,只在其知识库网站上提供了补丁下载链接和安装说明 。
其他临时解决方案VMware 还为不能立即给设备打补丁的管理员提供了临时解决方法 。具体步骤是,模板下载要求管理员禁用除管理员以外的所有用户,并通过 SSH 登录,重新启动 horizon-workspace 服务。临时解决方法虽然方便快捷 ,但不能彻底消除漏洞,而且还可能带来其他复杂性的安全威胁。
因此 VMware 不建议应用临时方法,源码下载想要彻底解决 CVE-2022-22972 漏洞,唯一方法是应用 VMSA-2021-0014 中提供的更新补丁。
值得一提的是 ,4月份,VMware 还修补了 VMware Workspace ONE Access和VMware Identity Manager 中的服务器租用一个远程代码执行漏洞(CVE-2022-22954)。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/118a999872.html
相关文章
Oracle这个公开漏洞正在被8220挖矿组利用
数据库有的网络攻击组织喜欢极具攻击力的0-Day漏洞,但也有的组织更愿意在那些已经公开的漏洞上下功夫,针对那些未能打好补丁的目标,不断优化策略和技术来逃避安全检测,从而最终实现入侵。近日,Imperva发布 ...
【数据库】
阅读更多电信写号机的功能和优势(了解电信写号机的关键特点与应用领域)
数据库电信写号机是一种高效的电信管理工具,能够为电信运营商提供便捷的号码写入和管理服务。本文将详细介绍电信写号机的功能和优势,并探讨其在电信行业中的应用领域。1.电信写号机简介电信写号机是一种专门设计用于将 ...
【数据库】
阅读更多乐视画质表现如何?(探究乐视画质表现的优势和劣势)
数据库在如今数字媒体迅速发展的时代,画质成为了影响观众选择的重要因素之一。作为一家知名的科技公司,乐视在画质方面一直备受关注。本文将深入探究乐视画质的表现如何,从中分析出其优势和劣势。一、硬件技术支持——乐 ...
【数据库】
阅读更多