网易首页 > 网易号 > 正文 申请入驻

VM虚拟机发现严重的RCE漏洞!修复方法

0
分享至

近日,VMware 已推出补丁以解决 vCenter Server 中的一个关键安全漏洞,攻击者可能会利用该漏洞在服务器上执行任意代码。

该问题被跟踪为 CVE-2021-21985(CVSS 分数 9.8),该问题源于 Virtual SAN ( vSAN ) 运行状况检查插件中缺少输入验证,该插件在 vCenter Server 中默认启用。“通过网络访问端口443恶意者可以利用此漏洞对底层操作系统上执行不受限制的特权命令在托管vCenter Server,” VMware的说,在其咨询。

VMware vCenter Server 是一种服务器管理实用程序,用于从单个集中位置控制虚拟机、ESXi 主机和其他相关组件。该缺陷影响 vCenter Server 版本 6.5、6.7 和 7.0 以及 Cloud Foundation 版本 3.x 和 4.x。VMware 认为 360 Noah Lab 的 Ricter Z 报告了该漏洞。

国际知名白帽黑客、东方联盟创始人郭盛华透露:”该修补程序版本还纠正了 vSphere Client 中影响 Virtual SAN Health Check、Site Recovery、vSphere Lifecycle Manager 和 VMware Cloud Director 可用性插件的身份验证问题(CVE-2021-21986,CVSS 评分:6.5),从而允许攻击者无需任何身份验证即可执行插件允许的操作。“

虽然 VMware 强烈建议客户应用“紧急更改”,但该公司已发布了将插件设置为不兼容的变通方法。“禁用这些插件将导致插件提供的管理和监控功能的丧失,”该公司指出。

VMware补充道:“将 vCenter Server 放置在可从 Internet 直接访问的网络上的组织 ,应审核其系统是否受到攻击,他们还应该采取措施在其基础设施的管理界面上实施更多的外围安全控制(防火墙、ACL 等)。”

CVE-2021-21985 是 VMware 在 vCenter Server 中修复的第二个严重漏洞。今年 2 月初,它解决了 vCenter Server 插件 ( CVE-2021-21972 ) 中的一个远程代码执行漏洞,该漏洞可能被滥用以在托管服务器的底层操作系统上以不受限制的权限运行命令。

在该公司修补了 VMware vRealize Business for Cloud 中的另一个关键远程代码执行错误(CVE-2021-21984,CVSS 评分:9.8)之后,针对 vCenter 缺陷的修复也是在此之后发布的,该错误可能会被恶意行为者利用网络访问以在设备上运行任意代码。

此前,VMware 已推出更新以修复VMware Carbon Black Cloud Workload 和 vRealize Operations Manager 解决方案中的多个缺陷。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
余承东也没料到,华为Mate70发布后,一些奇怪的事情发生了

余承东也没料到,华为Mate70发布后,一些奇怪的事情发生了

小兔子发现大事情
2024-12-02 02:07:57
轰39+11+9!快船亏欠你太多,泰伦卢谈哈登很心酸,还提到伦纳德

轰39+11+9!快船亏欠你太多,泰伦卢谈哈登很心酸,还提到伦纳德

巴叔GO聊体育
2024-12-02 13:52:11
上海司机注意:上海先试点的举措在全国推行,已有211万辆沪牌车受益

上海司机注意:上海先试点的举措在全国推行,已有211万辆沪牌车受益

上观新闻
2024-12-02 18:39:08
突发!这家A股公司重要股东,被证监会立案!

突发!这家A股公司重要股东,被证监会立案!

证券时报e公司
2024-12-02 20:00:01
西北重镇大部失守 战火燃至中部 叙首都大马士革迎来关键48小时

西北重镇大部失守 战火燃至中部 叙首都大马士革迎来关键48小时

极目新闻
2024-12-02 11:32:20
回粉丝:“雷管”是什么,有多大威力,或许会颠覆你的认知

回粉丝:“雷管”是什么,有多大威力,或许会颠覆你的认知

军武数据库
2024-12-02 12:36:07
去“胖东来”不买这几样,等于白跑一趟!

去“胖东来”不买这几样,等于白跑一趟!

猫小狸同学
2024-12-02 16:15:03
东契奇砍36+11独行侠4连胜!13投轰28分5断,比克莱更适合首发

东契奇砍36+11独行侠4连胜!13投轰28分5断,比克莱更适合首发

你的篮球频道
2024-12-02 12:33:11
鉴宝|累坏牛的那片田,是筱田悠的田!

鉴宝|累坏牛的那片田,是筱田悠的田!

贵圈真乱
2024-11-07 21:12:51
拿到退休证1个多月,佘克冰被查

拿到退休证1个多月,佘克冰被查

新京报
2024-12-02 11:50:22
中国台湾一名年轻妈妈带着女儿见到了马龙,然后她当场哭了起来!

中国台湾一名年轻妈妈带着女儿见到了马龙,然后她当场哭了起来!

玲子日记
2024-12-02 16:15:46
泪目!哈登谈火力全开:我已经4、5年没有扮演这个角色了

泪目!哈登谈火力全开:我已经4、5年没有扮演这个角色了

直播吧
2024-12-02 13:58:27
社评:美国国务院需尽快回应CES拒签事件

社评:美国国务院需尽快回应CES拒签事件

环球网资讯
2024-12-02 00:25:25
宋同志英年早逝,至少影响中国近三十年的政局

宋同志英年早逝,至少影响中国近三十年的政局

华山穹剑
2024-11-30 19:49:28
CBA险爆大冷!青岛拒绝大逆转,杨瀚森30+15赛季新高,无惧4外援

CBA险爆大冷!青岛拒绝大逆转,杨瀚森30+15赛季新高,无惧4外援

环太平洋老正太
2024-12-02 21:49:02
过境夏威夷,赖清德做出3欠打动作,还向大陆喊话,大陆回应亮了

过境夏威夷,赖清德做出3欠打动作,还向大陆喊话,大陆回应亮了

DS北风
2024-12-02 19:16:14
75寸电视被平台35元回收,女子反悔但平台就是不肯退还

75寸电视被平台35元回收,女子反悔但平台就是不肯退还

映射生活的身影
2024-12-02 15:36:29
知名肿瘤教授突然离世,年仅41岁,死因曝光,好友一句话信息量大

知名肿瘤教授突然离世,年仅41岁,死因曝光,好友一句话信息量大

温柔看世界
2024-12-02 12:21:25
大家还是理智的!优衣库拒用新疆棉后客流不降反增,生意火爆

大家还是理智的!优衣库拒用新疆棉后客流不降反增,生意火爆

映射生活的身影
2024-12-01 11:22:51
果然道教没有传播到全世界是有原因的!网友分享太真实,笑发财了

果然道教没有传播到全世界是有原因的!网友分享太真实,笑发财了

滑稽斑马呀
2024-12-02 16:58:32
2024-12-02 22:00:49
恒科说科技
恒科说科技
你关注的人,决定你看到的世界
799文章数 837关注度
往期回顾 全部

科技要闻

钟睒睒喊话后,抖音最新回应!

头条要闻

网红花26美元参观联合国立精英人设 一条广告疑赚25万

头条要闻

网红花26美元参观联合国立精英人设 一条广告疑赚25万

体育要闻

什么?滕哈格还在曼彻斯特?

娱乐要闻

黄子韬徐艺洋官宣结婚,超般配!

财经要闻

刘世锦:扩大消费需求要找准重点或痛点

汽车要闻

小米汽车:11月交付继续超2万辆 全年冲刺13万辆

态度原创

亲子
手机
艺术
数码
公开课

亲子要闻

看看十一月龄中韩宝宝一天有多忙

手机要闻

OPPO ColorOS 15 系统支持在微博发布 Live 实况图

艺术要闻

故宫珍藏的墨迹《十七帖》,比拓本更精良,这才是地道的魏晋写法

数码要闻

荣耀亲选 LCHSE 耳夹式耳机发布,售价 399 元

公开课

一块玻璃,如何改变人类世界?

无障碍浏览 进入关怀版