VMware 修复CVSS评分9.8的身份验证绕过漏洞

VSole2022-08-04 17:14:12

8月2日,虚拟化和云计算巨头VMware发布了一项重要的安全公告VMSA-2022-0021,通告用户修复数个在VMware产品中发现的安全漏洞。

这些漏洞包括身份验证绕过、远程代码执行和权限提升。身份验证绕过漏洞意味着具有Workspace ONE Access、VMware Identity Manager 和 vRealize Automation网络访问权限的攻击者可以获得管理员访问权限;远程代码执行 (RCE)漏洞意味着攻击者可以诱使组件执行未经授权的命令;权限提升漏洞意味着具有本地访问权限的攻击者可以成为虚拟设备上的 root 用户。

其中的一个身份验证绕过漏洞(CVE-2022-31656)是本次修复的最为严重的漏洞,CVSS v3基本得分为9.8/10。该漏洞由VNG Security的Petrus Viet报告,他发现该漏洞会影响VMware Workspace ONE Access、Identity Manager和vRealize Automation。

此外,VMware 还修复了以下安全漏洞:

CVE-2022-31657 – URL 注入漏洞

CVE-2022-31658 – JDBC 注入远程代码执行漏洞

CVE-2022-31659 – SQL 注入远程代码执行漏洞

CVE-2022-31660 – 本地权限提升漏洞

CVE-2022-31661 – 本地权限提升漏洞

CVE-2022-31662 – 路径遍历漏洞

CVE-2022-31663 – 跨站脚本(XSS)漏洞

CVE-2022-31664 – 本地权限提升漏洞

CVE-2022-31665 – JDBC 注入远程代码执行漏洞

上述问题会影响以下产品:

VMware Workspace ONE Access (Access)

VMware Workspace ONE Access Connector(Access Connector)

VMware Identity Manager (vIDM)

VMware Identity Manager Connector (vIDMConnector)

VMware vRealize Automation (vRA)

VMware Cloud Foundation

vRealize Suite Lifecycle Manager

据VMware所说,目前没有证据表明CVE-2022-31656身份验证绕过漏洞在攻击中被利用。但VMware表示尽快采取措施在本地部署中修补或缓解这些问题非常重要,受影响的用户最好尽快安装 VMware 安全通报中列出的修补。

信息安全网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
中国信息产业商会秘书长张安安为此次总决赛致开幕词。大赛经预赛、复赛,全国80所高校队伍、450名师生会师本次总决赛。活动最后,出席本次大会的沈昌祥院士、黄殿中院士以及来自福州新区管委会、中国信息安全测评中心、西普科技和神州数码的专家领导,为本届大赛中表现优异的院校代表队进行了颁奖。
尽管如此,Combs和其他专家预测,未来一年对网络安全岗位的招聘需求仍将保持稳定。虽然不一定大幅增长,但Combs表示,招聘重点将转向更具战略价值、更关键的职位。Combs和其他职业战略师建议网络安全工作的申请人花更多时间准备面试,抓住机会使自己脱颖而出。如今开源学习机会和职业发展资源之多前所未有,Combs建议行业新人充分利用所有这些资源,但要远离那些声称保证就业的训练营。
SANS Institute遭受数据泄露,包含个人身份信息(PII)的28,000个用户记录被曝光。 8月6日,在审查电子邮件配置和规则时,SANS Institute的工作人员发现了一个安全漏洞。28,000条个人身份信息(PII)记录已转发至未知...
标准规范是对法律法规的支撑,细化具体行业或领域要求,量化具体行为,确保其活动和结果能够符合需要。自2020年以来,我国有关电信运营商、航空公司等单位的内网和信息系统先后多次出现越权登录、数据外传等异常网络行为,疑似遭受网络攻击。通过进一步深入调查证实,相关攻击活动是由某境外间谍情报机关精心策划、秘密实施的。在此阶段需防止无授权入侵以及数据泄露。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
全国信息安全标准化技术委员会归口的国家标准《信息安全技术网络安全信息共享指南》现已形成标准征求意见稿。 根据《全国信息安全标准化技术委员会标准制修订工作程序》要求,现将该标准征求意见稿面向社会公开征求意见。标准相关材料已发布在信安标委网站,如有意见或建议请于2022年2月15日24:00前反馈秘书处。
2023年9月13日,全国信息安全标准化技术委员会秘书处发布《信息安全技术 网络安全保险应用指南》(以下简称《应用指南》)征求意见稿。
VSole
网络安全专家