关于VMware多个产品存在高危漏洞的预警通报
「预警通报」关于VMware多个产品存在高危漏洞的预警通报
近日,国家信息安全漏洞共享平台(CNVD)收录了VMware vCenter Server远程代码执行高危漏洞(CVE-2021-21972)、VMware ESXi OpenSLP堆溢出高危漏洞(CVE-2021-21974)。攻击者利用上述漏洞,可在未授权的情况下远程执行代码。
一、漏洞情况
VMware vSphere是美国威睿公司推出一套服务器虚拟化解决方案,包括虚拟化、管理和界面层。VMware vSphere的两个核心组件是ESXi服务器和vCenter。VMware ESXi是VMware的裸机虚拟机管理程序,用以创建运行虚拟机和虚拟设备。VMware vCenter Server是管理整个VMware虚拟化基础架构的软件,用于集中管理多个ESXi主机和以及在ESXi主机上运行的虚拟机。
(一)VMware vCenter Server远程代码执行漏洞(CVE-2021-21972):vCenter Server插件中存在一个远程执行代码漏洞,授权的攻击者可以通过开放 443端口的服务器向vCenter Server发送精心构造的请求,从而在服务器上写入webshell,最终造成远程任意代码执行。
(二)VMware ESXi堆溢出漏洞(CVE-2021-21974):当ESXi在OpenSLP服务中处理数据包时,由于边界错误,本地网络上的远程非身份验证攻击者可以将伪造的数据包发送到427端口,触发基于堆的缓冲区溢出,并在目标系统上执行任意代码。
二、影响范围
(一)VMware vCenter Server 远程代码执行漏洞(CVE-2021-21972):VMware:vcenter_server 7.0、6.7、6.5版本。
(二)VMware ESXi 堆溢出漏洞(CVE-2021-21974)
VMware:ESXi70U1c-17325551 7.0版本,VMware:ESXi670-202102401-SG 6.7版本,VMware:ESXi650-202102101-SG 6.5 版本。
三、处置建议
VMware官方已发布新版本用于修复上述漏洞,请广大用户及时更新修复漏洞做好安全加固工作。
附件:参考链接:https://www.vmware.com/security/advisories/VMSA-2021-0002.html
关于VMware多个产品存在高危漏洞的预警通报的更多相关文章
- JBoss高危漏洞分析
前言 JBoss是一个基于J2EE的开放源代码应用服务器,代码遵循LGPL许可,可以在任何商业应用中免费使用:JBoss也是一个管理EJB的容器和服务器,支持EJB 1.1.EJB 2.0和EJB3规 ...
- 如何处理pom文件中没有找到HUB检查到高危漏洞的依赖包
最近使用HUB工具检查到maven工程中存在高危险漏洞,虽然定位到具体的引用包了,但是在pom文件中却没有发现该依赖包.此时,我们就需要用到这条命令mvn dependency:tree,该命令会将m ...
- Apache Log4j 2 报高危漏洞,CODING 联手腾讯安全护卫软件安全
导语 12 月 9 日晚间,Apache Log4j 2 发现了远程代码执行漏洞,恶意使用者可以通过该漏洞在目标服务器上执行任意代码,危害极大. 腾讯安全第一时间将该漏洞收录至腾讯安全漏洞特征库中,C ...
- 黄聪:PHP 防护XSS,SQL,代码执行,文件包含等多种高危漏洞
版本:v1.1更新时间:2013-05-25更新内容:优化性能功能说明: 可以有效防护XSS,sql注射,代码执行,文件包含等多种高危漏洞. 使用方法: 将waf.php传到要包含的文件的目录 在页面 ...
- Struts2 高危漏洞补丁版本为: Struts 2.3.15.1
Struts2 昨天爆出高危漏洞,黑客利用这个漏洞可以执行任意命令(包括恶意的jsp代码),轻松绕过您的验证系统,登陆您的网站后台,使您的网站后台密码形同虚设!! 目前Struts2官方已经发布了一个 ...
- OpenSSL再爆多处高危漏洞
OpenSSL团队于北京时间6月5号晚8点左右发布了5个安全补丁,这次的更新涉及多处高危漏洞,连接:http://www.openssl.org/news/ 受影响的版本包括: OpenSSL 1.0 ...
- php检查漏洞防护补丁-防护XSS,SQL,文件包含等多种高危漏洞
/** * 通用漏洞防护补丁 * 功能说明:防护XSS,SQL,代码执行,文件包含等多种高危漏洞 * Class CheckRequestServer */ class CheckRequestSer ...
- 可以有效防护XSS,sql注射,代码执行,文件包含等多种高危漏洞。
http://bbs.aliyun.com/read/137391.html <?php /** * 云体检通用漏洞防护补丁v1.1 * 更新时间:2013-05-25 * 功能说明:防护XSS ...
- 【更新WordPress 4.6漏洞利用PoC】PHPMailer曝远程代码执行高危漏洞(CVE-2016-10033)
[2017.5.4更新] 昨天曝出了两个比较热门的漏洞,一个是CVE-2016-10033,另一个则为CVE-2017-8295.从描述来看,前者是WordPress Core 4.6一个未经授权的R ...
- “织梦”CMS注入高危漏洞情况
"织梦"CMS注入高危漏洞情况 作者: 时间:2014-04-17 "织梦"CMS是由上海卓卓网络科技有限公司研发的一款网站建站系统软件,又称&quo ...
随机推荐
- 西门子成都工厂的DevSecOps实践
大家好,我是Edison. 4月15日,成都.NET线下技术沙龙活动中,我分享了一个主题<西门子成都工厂的DevSecOps实践>,向大家介绍了我们为什么要做DevSecOps 以及 我们 ...
- MySQL核心知识学习之路(7)
作为一个后端工程师,想必没有人没用过数据库,跟我一起复习一下MySQL吧,本文是我学习<MySQL实战45讲>的总结笔记的第七篇,总结了MySQL是如何解决幻读的. 上一篇:MySQL核心 ...
- select下拉框运用
HTML <select class="form-control input-sm css_form_input" name="sjbhtgl.sjly" ...
- 扩散模型(Diffusion Model)原理概述
一.核心思想 扩散模型(Diffusion Model)是一种生成模型,受热力学中扩散过程的启发,通过模拟数据从噪声中逐步去噪的过程来生成样本.其核心思想是渐进式地添加噪声(正向过程)和逐步去噪( ...
- java 中的枚举类型
简介 RT code package com; import java.util.*; public class EnumTest { public static void main(String.. ...
- ICEE-MOS+BJT: 场效应管和三极管的比较
场效应管是在三极管的基础上而开发出来的. 三极管通过电流的大小控制输出,输入要消耗功率. 场效应管是通过输入电压控制输出,不消耗功率. 场效应管和三极管的区别是电压和电流控制,但这都是比较的. 电压控 ...
- SciTech-Mathmatics-RealAnalysis: Cantor-Schröder-Bernstein Theorem
Cantor Set Theory 与 Cantor-Schröder-Bernstein Theory 是 Lebesgue积分及Real Analysis的Kernel. 证明过程有re-mapp ...
- 达人篇:4)Test试验总章
本章目的:明确试验的重要性和结构设计的关联 1.试验的概念 2.试验的作用. 验证产品的机械和物理性能.及功能特性是否达到预期的要求. 3.试验test与结构设计的关系 设计产品合格与否,很多时候是实 ...
- webapp和WebContent
Java Web Project里我们会遇到下面两种文件夹:webapp和WebContent. 这两个文件夹下都有个字文件夹WEB-INF,里面都有web.xml.为什么有这两种不同的文件夹?作用是 ...
- 套路的人心:MySQL使用delete删除数据的正确套路!
为啥MySQL不建议用DELETE删数据?说白了,你可能还真不配用它 阿里面试问这个问题,不是***难你,是想看看你到底是CRUD民工,还是能把数据库当朋友用的老炮儿. 一.DELETE听起来很清爽, ...