设为首页|加入收藏

VMware vRealize Operations Manager高危漏洞风险提示

作者: 时间:2021-04-12 点击数:

近日VMware官方更新发布安全公告,公告披露了vRealize Operations Manager API的一处服务端请求伪造漏洞和一处任意文件写入漏洞,对应CVE编号分别为:CVE-2021-21975、CVE-2021-21983, 相关链接参考:https://www.vmware.com/security/advisories/VMSA-2021-0004.html

根据公告,漏洞存在于vRealize Operations Manager API中,攻击者可结合两个漏洞构造恶意请求在目标服务器上执行任意代码,进而可导致服务器被入侵,建议尽快测试安全补丁并及时安装。

VMware历史安全漏洞公告参考:https://www.vmware.com/security/advisories.html

影响范围

vRealize Operations Manager 8.3.0

vRealize Operations Manager 8.2.0

vRealize Operations Manager 8.1.1

vRealize Operations Manager 8.1.0

vRealize Operations Manager 8.0.1

vRealize Operations Manager 8.0.0

vRealize Operations Manager 7.5.0

VMware Cloud Foundation 4.x

VMware Cloud Foundation 3.x

vRealize Suite Lifecycle Manager 8.x

CVE-2021-21975漏洞,根据分析,攻击者可构造恶意请求访问vRealize Operations Manager API来执行服务器端请求伪造攻击,可导致管理员凭据被窃取。

CVE-2021-21983漏洞,根据分析,经过身份验证的攻击者可以通过访问vRealize Operations Manager API向服务器写入任意文件,实现任意代码执行。

攻击者可结合以上两个漏洞,未授权在目标服务器上执行任意代码,导致目标服务器被控制。

缓解措施

1、根据vRealize Operations Manager版本选择对应的安全补丁进行安装,补丁下载地址:https://www.vmware.com/security/advisories/VMSA-2021-0004.html

2、如无互联网访问需求,建议配置访问控制策略限制互联网对vRealize Operations Manager的访问。


学校地址:新疆乌鲁木齐市头屯河区创业大道(主校区)、乌鲁木齐市南昌路236号(分校区) 邮编:830091 新疆工程学院 版权所有 新ICP备05001719