亚洲中文字幕无码久久2017,久久AV无码精品人妻系列,国产男女无遮挡猛进猛出,亚洲s码欧洲m码国产AV

關(guān)于VMware多款產(chǎn)品存在遠(yuǎn)程代碼執(zhí)行漏洞的安全公告

2021-02-25 13:56:32
安全公告編號(hào):CNTA-2021-0008

2021年2月24日,國(guó)家信息安全漏洞共享平臺(tái)(CNVD)收錄了VMware vCenter Server遠(yuǎn)程代碼執(zhí)行漏洞(CNVD-2021-12322,對(duì)應(yīng)CVE-2021-21972)、VMware ESXi OpenSLP堆溢出漏洞(CNVD-2021-12321,對(duì)應(yīng)CVE-2021-21974)。攻擊者利用上述漏洞,可在未授權(quán)的情況下遠(yuǎn)程執(zhí)行代碼。目前,部分漏洞細(xì)節(jié)和利用代碼已公開,VMware公司已發(fā)布新版本修復(fù)漏洞,建議用戶盡快更新至最新版本進(jìn)行修復(fù)。

一、漏洞情況分析

VMware vSphere是美國(guó)威睿公司推出一套服務(wù)器虛擬化解決方案,包括虛擬化、管理和界面層。VMware vSphere的兩個(gè)核心組件是ESXi服務(wù)器和vCenter。VMware ESXi是VMware的裸機(jī)虛擬機(jī)管理程序,用以創(chuàng)建運(yùn)行虛擬機(jī)和虛擬設(shè)備。VMware vCenter Server是管理整個(gè)VMware虛擬化基礎(chǔ)架構(gòu)的軟件,用于集中管理多個(gè)ESXi主機(jī)和以及在ESXi主機(jī)上運(yùn)行的虛擬機(jī)。

2021年2月23日,VMware公司發(fā)布漏洞安全公告,VMware多個(gè)組件存在遠(yuǎn)程代碼執(zhí)行、堆溢出漏洞和信息泄露漏洞的高危漏洞。1)VMware vCenter Server遠(yuǎn)程代碼執(zhí)行漏洞。未經(jīng)身份驗(yàn)證的攻擊者利用該漏洞,通過(guò)向目標(biāo)主機(jī)的443端口發(fā)送惡意構(gòu)造請(qǐng)求,寫入后門文件,進(jìn)而在托管vCenterServer的操作系統(tǒng)上實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。2)VMware ESXi OpenSLP堆溢出漏洞。與ESXi宿主機(jī)處于同一網(wǎng)段、未經(jīng)身份驗(yàn)證的攻擊者利用該漏洞,通過(guò)向目標(biāo)主機(jī)的427端口發(fā)送惡意構(gòu)造請(qǐng)求,觸發(fā)OpenSLP服務(wù)基于堆的緩沖區(qū)溢出,導(dǎo)致遠(yuǎn)程代碼執(zhí)行。

CNVD對(duì)上述兩個(gè)漏洞的綜合評(píng)級(jí)為“高?!?。

二、漏洞影響范圍

漏洞影響的產(chǎn)品版本包括:

VMware vCenter Server 6.5

VMware vCenter Server 6.7

VMware vCenter Server 7.0

VMware ESXi 6.5

VMware ESXi 6.7

VMware ESXi 7.0

三、漏洞處置建議

目前,VMware公司已發(fā)布新版本修復(fù)上述漏洞,CNVD建議用戶立即升級(jí)至最新版本:

https://www.vmware.com/security/advisories/VMSA-2021-0002.html

附:參考鏈接:

https://www.vmware.com/security/advisories/VMSA-2021-0002.html

感謝CNVD技術(shù)組支撐單位——奇安信科技集團(tuán)股份有限公司、深信服科技股份有限公司、新華三技術(shù)有限公司、北京啟明星辰信息安全技術(shù)有限公司為本報(bào)告提供的技術(shù)支持。