<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    VMware vCenter 爆出19個重大漏洞,可遠程執行任意代碼

    X0_0X2021-09-22 19:42:44

    2021年09月22日,360CERT監測發現VMware官方發布了VMware vCenter Server/VMware Cloud Foundation的風險通告,稱其產品 vCenter Server 和 Cloud Foundation 設備中存在多達 19 個安全漏洞,遠程攻擊者可以利用這些漏洞來控制受影響的系統。

    VMware vCenter Server是VMware虛擬化管理平臺,廣泛的應用于企業私有云內網中。通過使用vCenter,管理員可以輕松的管理上百臺虛擬化環境,同時也意味著當其被攻擊者控制后會造成私有云大量虛擬化環境將被攻擊者控制。

    對此,安全圈建議廣大用戶及時將VMwarevCenterServer/VMwareCloudFoundation升級到最新版本。與此同時,請做好資產自查以及預防工作,以免遭受黑客攻擊。

    VMware 修補的完整漏洞列表如下:

    CVE-2021-22005(CVSS 評分:9.8)——vCenter Server 文件上傳漏洞

    CVE-2021-21991(CVSS 評分:8.8)——vCenter Server 本地提權漏洞

    CVE-2021-22006(CVSS 評分:8.3)——vCenter Server 反向代理繞過漏洞

    CVE-2021-22011(CVSS 評分:8.1)——vCenter 服務器未經身份驗證的 API 端點漏洞

    CVE-2021-22015(CVSS 評分:7.8)——vCenter Server 權限不當本地提權漏洞

    CVE-2021-22012(CVSS 評分:7.5)——vCenter Server 未經身份驗證的 API 信息泄露漏洞

    CVE-2021-22013(CVSS 評分:7.5)——vCenter Server 文件路徑遍歷漏洞

    CVE-2021-22016(CVSS 評分:7.5)——vCenter Server 反映了 XSS 漏洞

    CVE-2021-22017(CVSS 評分:7.3)——vCenter Server rhttpproxy 繞過漏洞

    CVE-2021-22014(CVSS 評分:7.2)——vCenter Server 身份驗證代碼執行漏洞

    CVE-2021-22018(CVSS 評分:6.5)——vCenter Server 文件刪除漏洞

    CVE-2021-21992(CVSS 評分:6.5)——vCenter Server XML 解析拒絕服務漏洞

    CVE-2021-22007(CVSS 評分:5.5)——vCenter Server 本地信息泄露漏洞

    CVE-2021-22019(CVSS 評分:5.3)——vCenter Server 拒絕服務漏洞

    CVE-2021-22009(CVSS 評分:5.3)——vCenter Server VAPI 多重拒絕服務漏洞

    CVE-2021-22010(CVSS 評分:5.3)——vCenter Server VPXD 拒絕服務漏洞

    CVE-2021-22008(CVSS 評分:5.3)——vCenter Server 信息泄露漏洞

    CVE-2021-22020(CVSS 評分:5.0)——vCenter Server Analytics 服務拒絕服務漏洞

    CVE-2021-21993(CVSS 評分:4.3)——vCenter Server SSRF 漏洞

    根據影響版本中的信息,排查并升級到安全版本,下載鏈接參考官方通告的References:

    https://www.vmware.com/security/advisories/VMSA-2021-0020.html

    遠程代碼執行漏洞信息安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,國家信息安全漏洞庫(CNNVD)收到關于ThinkPHP 5.0遠程代碼執行漏洞(CNNVD-201901-445)情況的報送。成功利用此漏洞的攻擊者可以對目標系統進行遠程代碼執行攻擊。ThinkPHP 5.0.x–5.0.23等多個版本均受此漏洞影響。目前,該漏洞漏洞驗證代碼已經公開,同時ThinkPHP官方已經發布了該漏洞的修補措施,建議用戶及時確認是否受到漏洞影響,盡快采取修補措施。
    近日,國家信息安全漏洞庫(CNNVD)收到關于Apache Solr遠程代碼執行漏洞(CNNVD-201908-031、CVE-2019-0193)情況的報送。成功利用漏洞的攻擊者,可在目標服務器上遠程執行惡意代碼。Apache Solr 8.2.0之前版本均受漏洞影響。目前,Apache官方已發布升級補丁修復了該漏洞,建議用戶及時確認是否受到漏洞影響,盡快采取修補措施。
    近日,國家信息安全漏洞庫(CNNVD)收到關于致遠OA遠程代碼執行漏洞(CNNVD-201906-1049)的報送。成功利用該漏洞的攻擊者可以遠程執行惡意代碼。已確認A8 V7.0 SP3、A8 V6.1 SP2版本受漏洞影響,其余版本也可能存在受影響的風險。目前,官方表示修復補丁將在近期發布,暫時可以通過臨時修補措施緩解漏洞帶來的危害,建議用戶及時確認是否受到漏洞影響,盡快采取修補措施。
    近日,國家信息安全漏洞庫(CNNVD)收到關于Drupal Core遠程代碼執行漏洞(CNNVD-201804-1490、CVE-2018-7602)情況的報送。成功利用此漏洞的攻擊者可以對目標系統進行遠程代碼執行攻擊。Drupal的7.x版和8.x版等多個版本均受此漏洞影響。目前,該漏洞的部分漏洞驗證代碼已在互聯網上公開,且Drupal官方已經發布補丁修復了該漏洞,建議用戶及時確認是否受到漏洞
    2018年3月29日,國家信息安全漏洞共享平臺(CNVD)收錄了Drupal core遠程代碼執行漏洞(CNVD-2018-06660,對應CVE-2018-7600)。綜合利用上述漏洞,攻擊者可實現遠程代碼執行攻擊。目前,漏洞細節尚未公開。
    近日,國家信息安全漏洞庫(CNNVD)收到綠盟報送的3個關于Apache OpenOffice遠程代碼執行漏洞(CNNVD-201706-913、CNNVD-201708-311、CNNVD-201708-310)情況的通報。攻擊者可利用上述漏洞執行惡意代碼。目前Apache官方已發布新版本修復上述漏洞,建議OpenOffice 用戶及時檢查是否受漏洞影響,若受影響,及時升級版本修復漏洞
    未經身份驗證的攻擊者利用該漏洞可在目標服務器執行任意代碼。
    安全公告編號:CNTA-2021-00262021年9月8日,國家信息安全漏洞共享平臺(CNVD)收錄了Mi
    近日,國家信息安全漏洞庫(CNNVD)收到Oracle WebLogic Server WLS核心組件遠程代碼執行漏洞(CNNVD-201807-1276、CVE-2018-2893)情況的報送。遠程攻擊者可利用該漏洞在未授權的情況下發送攻擊數據,通過T3協議在WebLogic Server中執行反序列化操作,實現任意代碼執行。該漏洞是由于Oracle一個歷史漏洞WeblogicServer反序列
    X0_0X
    暫無描述
      亚洲 欧美 自拍 唯美 另类