针对严重的 VMware 安全缺陷发布的利用代码

安全 漏洞
VMware 一直在努力解决 Aria Operations for Networks 产品中的安全问题,最近修复了一个被远程利用的命令注入漏洞。Aria Operations for Network 产品也已被标记在美国政府的 CISA 已知利用漏洞目录中。

就在发布重大安全更新以纠正其 Aria Operations for Networks 产品线中的漏洞几天后,VMWare 警告称,漏洞利用代码已在线发布。

在更新的公告中,这家虚拟化技术巨头确认公开发布了漏洞利用代码,该代码为黑客提供了绕过 SSH 身份验证并访问 Aria Operations for Networks 命令行界面的路线图。

SinSinology 研究员 Sina Kheirkhah 发布的漏洞代码和根本原因分析将问题记录为 VMWare“忘记重新生成”SSH 密钥的情况。

他指出 VMWare 的 CVE-2023-34039 通报(CVSS 严重性评分为 9.8 分(满分 10 分)),该通报将该错误描述为网络身份验证绕过,并警告该问题被错误描述。

Kheirkha 说:“有趣的是,VMware 将此问题命名为“网络身份验证绕过”,但在我看来,没有任何内容被绕过。有 SSH 身份验证;然而,VMware 忘记重新生成密钥“读完这两个描述后,我意识到这一定是硬编码的 SSH 密钥问题,”他并指出 VMware 的 Aria Operations for Networks 已将其密钥从版本 6.0 硬编码到 6.10。

“利用此漏洞的主要挑战是 VMware 的 Aria Operations for Networks 的每个版本都有一个唯一的 SSH 密钥。为了创建一个功能齐全的漏洞利用程序,我必须收集该产品不同版本的所有密钥” 

针对此缺陷的利用代码的发布加剧了网络管理员应用VMWare 可用补丁的紧迫性。

VMware Aria Operations for Networks产品(以前称为 vRealize Network Insight)可供企业用来监控、发现和分析网络和应用程序,以跨云构建安全的网络基础架构。

VMware 一直在努力解决 Aria Operations for Networks 产品中的安全问题,最近修复了一个被远程利用的命令注入漏洞。Aria Operations for Network 产品也已被标记在美国政府的 CISA 已知利用漏洞目录中。


责任编辑:武晓燕 来源: 祺印说信安
相关推荐

2015-12-25 16:49:52

2012-12-21 17:11:22

2009-08-06 15:43:53

2024-01-15 11:56:55

lintersESLint

2012-01-13 16:11:44

2009-03-06 18:48:33

VMware飞康虚拟机

2021-09-26 14:04:14

iOS零日漏洞漏洞

2022-09-04 00:03:43

安全漏洞数据验证

2021-02-28 13:29:16

黑客漏洞网络安全

2021-05-28 14:54:54

网络安全规定网络攻击网络安全

2023-07-28 14:51:40

2013-09-29 10:05:24

2011-01-14 14:34:40

2012-10-08 09:34:49

MozillaFirefoxWindows 8

2022-01-27 11:52:57

网络安全战略网络安全

2009-02-02 10:39:16

2020-07-29 07:00:00

GitHub漏洞密钥

2021-10-22 06:13:14

漏洞网络安全网络攻击

2023-06-30 13:55:05

2015-01-23 16:57:09

点赞
收藏

51CTO技术栈公众号