您现在的位置是:IT资讯 >>正文
VMware 修补了多个产品中的关键身份验证绕过漏洞
IT资讯5472人已围观
简介Bleeping Computer 资讯网站披露,VMware 多个产品中出现关键身份验证绕过漏洞,漏洞允许攻击者获取管理员权限。 据悉,该漏洞被追踪为 CVE-2022-22972,最 ...
Bleeping Computer 资讯网站披露,修补VMware 多个产品中出现关键身份验证绕过漏洞 ,产品漏洞允许攻击者获取管理员权限。关键

据悉,身份该漏洞被追踪为 CVE-2022-22972 ,验证最早由 Innotec Security 的绕过 Bruno López 发现并报告,恶意攻击者可以利用该漏洞在不需要身份验证的漏洞情况下,获得管理员权限。建站模板修补
漏洞主要影响了 Workspace ONE Access 、产品VMware Identity Manager(vIDM)和 vRealize Automation ,关键目前尚不清楚是身份否在野被利用。
敦促管理员立即打补丁漏洞披露不久后 ,验证VMware 发布公告表示 ,绕过鉴于该漏洞的漏洞严重性,强烈建议用户应立刻采取行动,云计算修补根据 VMSA-2021-0014 中的指示,迅速修补这一关键漏洞 。
VMware 还修补了另外一个严重本地权限升级安全漏洞(CVE-2022-22973) ,攻击者可以利用该漏洞在未打补丁的设备上 ,将权限提升到 "root" 。
受安全漏洞影响的 VMware 产品列表如下:
VMware Workspace ONE Access (Access)VMware身份管理器(vIDM)VMware vRealize Automation (vRA)VMware云计算基础vRealize Suite Lifecycle Manager通常情况下,模板下载VMware 会在大多数安全公告中加入关于主动利用的说明,但在新发布的 VMSA-2022-0014 公告中没有包括此类信息,只在其知识库网站上提供了补丁下载链接和安装说明。
其他临时解决方案VMware 还为不能立即给设备打补丁的管理员提供了临时解决方法。具体步骤是,源码下载要求管理员禁用除管理员以外的所有用户,并通过 SSH 登录 ,重新启动 horizon-workspace 服务 。临时解决方法虽然方便快捷,但不能彻底消除漏洞,而且还可能带来其他复杂性的安全威胁。
因此 VMware 不建议应用临时方法 ,亿华云想要彻底解决 CVE-2022-22972 漏洞 ,唯一方法是应用 VMSA-2021-0014 中提供的更新补丁。
值得一提的是 ,4月份 ,VMware 还修补了 VMware Workspace ONE Access和VMware Identity Manager 中的源码库一个远程代码执行漏洞(CVE-2022-22954)。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/007d899984.html
相关文章
朝鲜黑客攻击deBridge加密货币平台
IT资讯DeBridge 是一个用于跨链互操作性和流动性转移的去中心化标准,deBridge Finance是基于deBridge的跨链平台,可以桥接任意区块链资产,并在真正去中心化的基础设施之上构建新型跨链 ...
【IT资讯】
阅读更多Wipers和物联网僵尸网络主导威胁态势
IT资讯Nozomi Networks Labs 最新的 OT/IoT 安全报告发现,wiper 恶意软件、物联网僵尸网络活动和俄乌战争影响了 2022 年上半年的威胁态势。Nozomi Networks L ...
【IT资讯】
阅读更多电商库存系统的防超卖和高并发扣减方案
IT资讯如果你要开发一个电商库存系统,最担心的是什么?闭上眼睛想下,当然是高并发和防超卖了!本文给出一个统筹考虑如何高并发和防超卖数据准确性的方案。读者可以直接借鉴本设计,或在此基础上做出更切合使用场景的设计 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- DellInspiron5548(一款超值的笔记本电脑选择)
- 你的App每三分钟就会遭遇一次攻击
- 探索bcd-458wdvmu1的卓越性能和功能(一款引领技术创新的多功能设备)
- 托管服务提供商的优势和长期机会
- 福布斯:如何确保客户的数据安全
- 戴尔科技PowerScale在IDC行业追踪报告中年年保持销量冠军
- Windows 截图工具 Greenshot 曝高危漏洞 可执行任意代码(PoC已公开)
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁 云服务器b2b信息平台企业服务器源码库亿华云香港物理机网站建设