首页 > 系统相关 >关于VMware多个产品存在高危漏洞的预警通报

关于VMware多个产品存在高危漏洞的预警通报

时间:2023-02-13 14:00:52浏览次数:38  
标签:ESXi Server 漏洞 2021 vCenter 高危 VMware

「预警通报」关于VMware多个产品存在高危漏洞的预警通报


近日,国家信息安全漏洞共享平台(CNVD)收录了VMware vCenter Server远程代码执行高危漏洞(CVE-2021-21972)、VMware ESXi OpenSLP堆溢出高危漏洞(CVE-2021-21974)。攻击者利用上述漏洞,可在未授权的情况下远程执行代码。

一、漏洞情况

VMware vSphere是美国威睿公司推出一套服务器虚拟化解决方案,包括虚拟化、管理和界面层。VMware vSphere的两个核心组件是ESXi服务器和vCenter。VMware ESXi是VMware的裸机虚拟机管理程序,用以创建运行虚拟机和虚拟设备。VMware vCenter Server是管理整个VMware虚拟化基础架构的软件,用于集中管理多个ESXi主机和以及在ESXi主机上运行的虚拟机。

(一)VMware vCenter Server远程代码执行漏洞(CVE-2021-21972):vCenter Server插件中存在一个远程执行代码漏洞,授权的攻击者可以通过开放 443端口的服务器向vCenter Server发送精心构造的请求,从而在服务器上写入webshell,最终造成远程任意代码执行。

(二)VMware ESXi堆溢出漏洞(CVE-2021-21974):当ESXi在OpenSLP服务中处理数据包时,由于边界错误,本地网络上的远程非身份验证攻击者可以将伪造的数据包发送到427端口,触发基于堆的缓冲区溢出,并在目标系统上执行任意代码。

二、影响范围

(一)VMware vCenter Server 远程代码执行漏洞(CVE-2021-21972):VMware:vcenter_server 7.0、6.7、6.5版本。

(二)VMware ESXi 堆溢出漏洞(CVE-2021-21974)

VMware:ESXi70U1c-17325551 7.0版本,VMware:ESXi670-202102401-SG 6.7版本,VMware:ESXi650-202102101-SG 6.5 版本。

三、处置建议

VMware官方已发布新版本用于修复上述漏洞,请广大用户及时更新修复漏洞做好安全加固工作。

附件:参考链接:https://www.vmware.com/security/advisories/VMSA-2021-0002.html

标签:ESXi,Server,漏洞,2021,vCenter,高危,VMware
From: https://www.cnblogs.com/huazhixu/p/17116099.html

相关文章

  • Tomcat漏洞(CVE-2017-12615)复现
     漏洞原理:漏洞原理:Tomcat配置文件/conf/web.xml配置了可写(readonly=false),导致可以使用PUT方法上传任意文件,攻击者将精心构造的payload向服务器上传包含任意代码的JSP......
  • 总结:VMware出现网络异常:Failed to start LSB: Bring up/down networking解决方案
    事因:因为某些应用修改了vm的地址,当我修改回之前的ip时候,启动虚拟机,网络的状态出现问题了。  类似:12月2916:10:38kafka01network[5294]:正在打开接口enp0s8:R......
  • VMWare ESXI编辑设置硬盘为灰色无法修改大小
    遇到问题:最近实际工作中出现磁盘空间不够用的情况,计划通过VMWareClient管理ESXI虚拟机调整虚拟机磁盘大小时,部分虚拟机硬盘调整这栏显示灰色,无法修改数值。解决办法:经过分......
  • 四家文档管理系统中披露的未修补安全漏洞
    四家供应商LogicalDOC、Mayan、ONLYOFFICE和OpenKM的开源和免费增值文档管理系统(DMS)产品中披露了多个未修补的安全漏洞。佛山市东联科技有限公司网络安全研究人员......
  • OpenSSL发布修复程序以解决多个安全漏洞!
    OpenSSL项目已发布修复程序以解决多个安全漏洞,包括开源加密工具包中的一个高严重性错误,该错误可能会使用户遭受恶意攻击。国际知名白帽黑客、东方联盟创始人郭盛华表示,该......
  • Tomcat任意文件写入(CVE-2017-12615)漏洞复现
    一、漏洞原理Tomcat设置了写权限(readonly=false)我们可以向服务器写入文件<servlet><servlet-name>default</servlet-name><servlet-class>org.apache.catalina......
  • 修复 KubeSphere 内置 Jenkins 的 Apache Log4j2 漏洞
    作者:老Z,中电信数智科技有限公司山东分公司运维架构师,云原生爱好者,目前专注于云原生运维,云原生领域技术栈涉及Kubernetes、KubeSphere、DevOps、OpenStack、Ansible等。简......
  • vmware网络连接配置
    目标:vmware下的linux虚拟机能ping通主机并能访问外网虚拟机的网络适配器配置为NAT模式:  NAT模式:vmware创建一个虚拟网络,虚拟机都连接到该虚拟网络中,同时主机也在该......
  • 修复 KubeSphere 内置 Jenkins 的 Apache Log4j2 漏洞
    作者:老Z,中电信数智科技有限公司山东分公司运维架构师,云原生爱好者,目前专注于云原生运维,云原生领域技术栈涉及Kubernetes、KubeSphere、DevOps、OpenStack、Ansible等。......
  • SSRF漏洞
    SSRF漏洞1、SSRF漏洞简介SSRF(服务器端请求伪造)是一种由攻击者构造特殊形成的请求,并且由指定服务器端发起恶意请求的一个安全漏洞。一般情况下,SSRF漏洞的攻击目标是攻击......