《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 漏洞預警,VMware遠程代碼執行漏洞的嚴重等級達到9.8(滿分10)

漏洞預警,VMware遠程代碼執行漏洞的嚴重等級達到9.8(滿分10)

2021-02-28
來源:機器之心
關鍵詞: Vmware 遠程代碼 漏洞

  就在幾天前,一些互聯網公司監測到 VMware 官方發布安全公告,披露了包括 CVE-2021-21972、CVE-2021-21973 和 CVE-2021-21974 在內的高危漏洞。攻擊者可以通過發送精心構造的惡意數據包造成遠程執行代碼,獲取接管服務器權限,存在極大的安全隱患。

微信圖片_20210228164526.jpg

  公告中披露的最顯著的漏洞是 CVE-2021-21972,vCenter Server 中的一個關鍵遠程代碼執行(RCE)缺陷。

  2 月 24 日,國家信息安全漏洞共享平臺(CNVD)收錄了 VMware vCenter Server 遠程代碼執行漏洞(CNVD-2021-12322,對應 CVE-2021-21972)、VMware ESXi OpenSLP 堆溢出漏洞(CNVD-2021-12321,對應 CVE-2021-21974)。

  VMware 高危漏洞

  黑客們正在大規模的掃描互聯網,尋找 VMware 服務器的代碼執行漏洞,該漏洞的嚴重等級為 9.8(滿分 10)。

  在 VMware 官方發布安全通告中,披露了 vSphere Client、ESXi 的兩個高危漏洞。

  CVE-2021-21972:vSphere Client(HTML5)在 vCenter Server 插件 vRealize Operations 中包含一個遠程執行代碼漏洞,CVSSv3 評分 9.8。受影響的 vRealize Operations 插件為默認安裝。

  CVE-2021-21974:ESXi 中使用的 OpenSLP 存在堆溢出漏洞,CVSSv3 評分 8.8。與 ESXi 處于同一網段中且可以訪問 427 端口的攻擊者可觸發 OpenSLP 服務中的堆溢出問題,從而導致遠程執行代碼。

  其中 CVE-2021-21974 是 VMware vCenter server 中的一個遠程代碼執行漏洞,該漏洞是一個 Windows 或 Linux 應用程序,管理員使用它來啟用和管理大型網絡的虛擬化。在 VMware 發布補丁的一天之內,至少有六個不同的源出現了概念驗證漏洞。該漏洞的嚴重程度,再加上 Windows 和 Linux 機器都有可用的可利用漏洞,使得黑客們爭先恐后地積極尋找易受攻擊的服務器。

  一天之內檢測到 CVE-2021-21972 的質量掃描活動2 月 24 日,即 VMware 發布其通告的第二天,Bad Packets 首席研究官 Troy Mursch 發推文說,已檢測到大規模掃描活動,正在搜索易受攻擊的 vCenter Server。

  微信圖片_20210228164541.jpg

  Mursch 說,BinaryEdge 搜索引擎發現了近 15000 個暴露在 Internet 上的 vCenter server,而 Shodan 搜索發現了大約 6700 個。大規模掃描的目的是識別尚未安裝該補丁的服務器,VMware 已于周二發布了該補丁。

  漏洞導致不受限制的遠程代碼執行權限

  網絡安全公司 Tenable 發文表示道,CVE-2021-21972 允許黑客在沒有授權的情況下將文件上傳到易受攻擊的 vCenter server 上,這些服務器可以通過 443 端口公開訪問。成功利用漏洞將導致黑客在底層操作系統中獲得不受限制的遠程代碼執行權限。該漏洞源于默認安裝的 vRealize 操作插件中缺少身份驗證。

  在通用漏洞評分系統(CVSS)3.0 版上,該漏洞的嚴重性得分為 9.8 分(滿分為 10.0 分)。來自 Positive Technologies 公司的 Mikhail Klyuchnikov 發現了該漏洞,并私下向 VMware 報告了該漏洞,他將 CVE-2021-21972 與 CVE-2019-19781 的風險進行了比較,而 CVE-2019-19781 是 Citrix 應用程序交付控制器中的一個關鍵漏洞。

  去年年初,研究人員在 Citrix ADC 和 Citrix 網關設備中發現一個嚴重漏洞——CVE-2019-19781。未授權的攻擊者可以利用該漏洞來入侵設備。雖然沒有公布漏洞相關的細節,但 Citrix 發布的公告中仍然給出了該漏洞類型的一些線索。

  微信圖片_20210228164612.jpg

  CVE-2019-19781 漏洞存在于路徑 / vpns / 中,因此這可能是一個目錄遍歷漏洞。

  在早些時候,Klyuchnikov 在文章《VMware fixes dangerous vulnerabilities that threaten many large companies》中寫道:

  我們認為,vCenter Server 中的 RCE 漏洞所造成的威脅不亞于 Citrix 中漏洞(CVE-2019-19781)。該錯誤允許未經授權的用戶發送專門的 crafted 請求,此請求稍后將使他們有機會在服務器上執行任意命令。在獲得這樣的機會后,攻擊者可以發起攻擊,成功地通過公司網絡進行移動,并獲得對存儲在被攻擊系統中的數據(如有關虛擬機和系統用戶的信息)的訪問權限。如果可以從 Internet 訪問易受攻擊的軟件,這將允許外部攻擊者穿透公司的外部邊界,并訪問敏感數據。我想再次指出,這個漏洞是危險的,因為它可以被任何未經授權的用戶使用。

  微信圖片_20210228164627.jpg

  漏洞修復

  CVE-2021-21972 會影響 6.5、6.7 和 7.01 版本的 vCenter Server 。用戶在使用其中一個版本時應盡快更新到安全版本:

  微信圖片_20210228164644.jpg

  vCenter Server 7.0 版本升級到 7.0.U1c;

  vCenter Server 6.7 版本升級到 6.7.U3l;

  vCenter Server 6.5 版本升級到 6.5 U3n。

  那些不能立即安裝補丁的用戶應該采用《VMware vCenter Server Workaround Instructions for CVE-2021-21972 and CVE-2021-21973 (82374)》給出的變通辦法,其中包括更改兼容性列表文件并將 vRealize 插件設置為不兼容。將 vCenter Server 直接暴露給 Internet 的管理員應強烈考慮遏制這種做法,或者至少使用 VPN。

  

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
在线看一区二区| 亚洲图片欧美午夜| 欧美日韩日本国产亚洲在线| 免费观看在线综合| 久久久亚洲国产美女国产盗摄| 午夜国产精品影院在线观看| 在线一区欧美| 一区二区三区偷拍| 99精品黄色片免费大全| 亚洲精品一区在线观看| 亚洲人成毛片在线播放| 亚洲区欧美区| 最新国产成人在线观看| 亚洲国产裸拍裸体视频在线观看乱了| 久久福利影视| 亚洲国产天堂久久综合| 亚洲黄色毛片| 亚洲欧洲综合另类| 日韩视频不卡| 亚洲视频大全| 亚洲欧美日韩高清| 欧美一区二视频| 久久av一区二区三区| 久久精品人人做人人综合 | 狠狠色香婷婷久久亚洲精品| 狠狠爱成人网| 在线观看成人小视频| 亚洲国产老妈| 日韩午夜在线| 亚洲一区日韩在线| 欧美一区中文字幕| 亚洲高清网站| 亚洲精品久久久久久久久久久久 | 激情综合色综合久久综合| 国产一级揄自揄精品视频| 精品成人国产在线观看男人呻吟| 在线日韩av永久免费观看| 亚洲日本视频| 亚洲一级一区| 欧美在线免费一级片| 亚洲激情网站免费观看| 99天天综合性| 亚洲欧洲av一区二区三区久久| 欧美一区亚洲二区| 麻豆成人综合网| 欧美日韩国产综合视频在线观看中文 | 午夜亚洲福利| 亚洲欧洲日产国产综合网| 夜夜狂射影院欧美极品| 午夜影院日韩| 久久综合网色—综合色88| 欧美精品久久一区二区| 国产精品久久久久久久久久ktv| 国产视频久久久久久久| 亚洲高清资源| 亚洲无亚洲人成网站77777| 欧美一区二区三区视频在线观看| 亚洲高清在线视频| 亚洲午夜精品国产| 久久久www| 欧美日韩一级黄| 国产亚洲观看| 亚洲毛片在线| 久久av老司机精品网站导航| 在线视频中文亚洲| 裸体歌舞表演一区二区| 国产精品久久久久久久久动漫| 尤物精品国产第一福利三区| 一区二区三区欧美成人| 久久精品一区二区三区四区| 一本一道久久综合狠狠老精东影业 | 欧美国产一区二区三区激情无套| 国产精品v片在线观看不卡| 激情久久五月天| 亚洲一区二区三区在线| 亚洲精品专区| 久久五月激情| 国产精品国产三级国产普通话蜜臀| 狠狠色噜噜狠狠色综合久| 亚洲图片欧洲图片日韩av| 亚洲精品乱码久久久久久久久| 欧美一区三区三区高中清蜜桃| 欧美韩国日本一区| 国产一区99| 这里只有精品丝袜| 亚洲精选在线| 久久香蕉精品| 国产精品人成在线观看免费| 亚洲精品乱码久久久久久日本蜜臀| 亚洲欧美网站| 亚洲一区久久| 欧美精品日韩精品| 在线观看亚洲精品视频| 欧美亚洲一区二区在线| 亚洲综合成人在线| 欧美日韩mv| 亚洲国产精品久久久久婷婷884| 亚洲欧美视频一区二区三区| 国产精品99久久99久久久二8| 女人香蕉久久**毛片精品| 国产视频久久网| 亚洲自拍偷拍色片视频| 亚洲午夜一区二区三区| 欧美日韩成人一区| 亚洲二区在线| 亚洲激情电影在线| 久久久无码精品亚洲日韩按摩| 国产精品一区二区久久| 一区二区三区国产| 一本综合精品| 欧美日韩成人在线播放| 亚洲欧洲一区二区在线播放| 久久精品夜色噜噜亚洲a∨| 久久久久九九九| 国产亚洲精品久久久| 亚洲欧美日韩精品| 欧美一激情一区二区三区| 国产精品久久久久久久app| 亚洲最新中文字幕| 亚洲婷婷综合色高清在线| 欧美日韩免费网站| 亚洲每日更新| 亚洲一区国产一区| 国产精品第一区| 亚洲一区二区三区成人在线视频精品| 亚洲午夜精品17c| 国产精品成人一区二区三区夜夜夜 | 亚洲精品美女| 一区二区三区色| 欧美三级午夜理伦三级中文幕 | 亚洲国产欧美在线人成| 亚洲精品视频一区二区三区| 欧美激情第4页| 亚洲国产一区二区a毛片| 亚洲精品中文字幕在线| 欧美日韩精选| 一区二区不卡在线视频 午夜欧美不卡在 | 欧美午夜精品久久久久久孕妇| 夜夜嗨av一区二区三区网页| 亚洲午夜一区| 国产精品色午夜在线观看| 亚洲欧美精品伊人久久| 久久精品欧美| 亚洲福利av| 一本色道久久精品| 国产精品v欧美精品∨日韩| 亚洲欧美日韩综合aⅴ视频| 久久久久九九九九| 尤物在线精品| 99在线观看免费视频精品观看| 欧美香蕉大胸在线视频观看| 亚洲一区免费在线观看| 久久先锋影音| 亚洲卡通欧美制服中文| 亚洲欧美日韩天堂| 国内精品久久久久久久果冻传媒| 亚洲国产专区校园欧美| 欧美日韩另类字幕中文| 亚洲男女自偷自拍| 久久日韩粉嫩一区二区三区| 91久久精品美女高潮| 亚洲午夜一区二区三区| 国产亚洲视频在线| 亚洲精品一区二区三区四区高清| 欧美人与禽猛交乱配视频| 亚洲女人小视频在线观看| 久久久久久黄| 亚洲精品国产视频| 欧美怡红院视频| 亚洲国产精品久久久久婷婷老年| 亚洲一区在线免费观看| 黄色欧美日韩| 亚洲一二三四久久| 国内精品福利| 亚洲婷婷综合久久一本伊一区| 国产香蕉久久精品综合网| 9色国产精品| 国产偷自视频区视频一区二区| 亚洲三级视频| 国产日韩欧美一区二区三区四区| 亚洲欧洲精品一区二区三区| 国产精品久久久久久久久久免费看 | 亚洲欧洲日产国码二区| 午夜伦理片一区| 亚洲黄一区二区三区| 欧美伊人久久| 99re在线精品| 久久美女艺术照精彩视频福利播放| 亚洲毛片一区| 狼狼综合久久久久综合网| 中文在线资源观看网站视频免费不卡| 久久人人超碰| 亚洲欧美成人综合| 欧美人与禽性xxxxx杂性| 久久精品一本久久99精品| 国产精品国产一区二区| 91久久精品一区| 国产欧美一区二区三区在线看蜜臀| 日韩亚洲视频| 一区二区三区在线观看欧美|