「预警通报」关于VMware多个产品存在高危漏洞的预警通报

近日,国家信息安全漏洞共享平台(CNVD)收录了VMware vCenter Server远程代码执行高危漏洞(CVE-2021-21972)、VMware ESXi OpenSLP堆溢出高危漏洞(CVE-2021-21974)。攻击者利用上述漏洞,可在未授权的情况下远程执行代码。

一、漏洞情况

VMware vSphere是美国威睿公司推出一套服务器虚拟化解决方案,包括虚拟化、管理和界面层。VMware vSphere的两个核心组件是ESXi服务器和vCenter。VMware ESXi是VMware的裸机虚拟机管理程序,用以创建运行虚拟机和虚拟设备。VMware vCenter Server是管理整个VMware虚拟化基础架构的软件,用于集中管理多个ESXi主机和以及在ESXi主机上运行的虚拟机。

(一)VMware vCenter Server远程代码执行漏洞(CVE-2021-21972):vCenter Server插件中存在一个远程执行代码漏洞,授权的攻击者可以通过开放 443端口的服务器向vCenter Server发送精心构造的请求,从而在服务器上写入webshell,最终造成远程任意代码执行。

(二)VMware ESXi堆溢出漏洞(CVE-2021-21974):当ESXi在OpenSLP服务中处理数据包时,由于边界错误,本地网络上的远程非身份验证攻击者可以将伪造的数据包发送到427端口,触发基于堆的缓冲区溢出,并在目标系统上执行任意代码。

二、影响范围

(一)VMware vCenter Server 远程代码执行漏洞(CVE-2021-21972):VMware:vcenter_server 7.0、6.7、6.5版本。

(二)VMware ESXi 堆溢出漏洞(CVE-2021-21974)

VMware:ESXi70U1c-17325551 7.0版本,VMware:ESXi670-202102401-SG 6.7版本,VMware:ESXi650-202102101-SG 6.5 版本。

三、处置建议

VMware官方已发布新版本用于修复上述漏洞,请广大用户及时更新修复漏洞做好安全加固工作。

附件:参考链接:https://www.vmware.com/security/advisories/VMSA-2021-0002.html

关于VMware多个产品存在高危漏洞的预警通报的更多相关文章

  1. JBoss高危漏洞分析

    前言 JBoss是一个基于J2EE的开放源代码应用服务器,代码遵循LGPL许可,可以在任何商业应用中免费使用:JBoss也是一个管理EJB的容器和服务器,支持EJB 1.1.EJB 2.0和EJB3规 ...

  2. 如何处理pom文件中没有找到HUB检查到高危漏洞的依赖包

    最近使用HUB工具检查到maven工程中存在高危险漏洞,虽然定位到具体的引用包了,但是在pom文件中却没有发现该依赖包.此时,我们就需要用到这条命令mvn dependency:tree,该命令会将m ...

  3. Apache Log4j 2 报高危漏洞,CODING 联手腾讯安全护卫软件安全

    导语 12 月 9 日晚间,Apache Log4j 2 发现了远程代码执行漏洞,恶意使用者可以通过该漏洞在目标服务器上执行任意代码,危害极大. 腾讯安全第一时间将该漏洞收录至腾讯安全漏洞特征库中,C ...

  4. 黄聪:PHP 防护XSS,SQL,代码执行,文件包含等多种高危漏洞

    版本:v1.1更新时间:2013-05-25更新内容:优化性能功能说明: 可以有效防护XSS,sql注射,代码执行,文件包含等多种高危漏洞. 使用方法: 将waf.php传到要包含的文件的目录 在页面 ...

  5. Struts2 高危漏洞补丁版本为: Struts 2.3.15.1

    Struts2 昨天爆出高危漏洞,黑客利用这个漏洞可以执行任意命令(包括恶意的jsp代码),轻松绕过您的验证系统,登陆您的网站后台,使您的网站后台密码形同虚设!! 目前Struts2官方已经发布了一个 ...

  6. OpenSSL再爆多处高危漏洞

    OpenSSL团队于北京时间6月5号晚8点左右发布了5个安全补丁,这次的更新涉及多处高危漏洞,连接:http://www.openssl.org/news/ 受影响的版本包括: OpenSSL 1.0 ...

  7. php检查漏洞防护补丁-防护XSS,SQL,文件包含等多种高危漏洞

    /** * 通用漏洞防护补丁 * 功能说明:防护XSS,SQL,代码执行,文件包含等多种高危漏洞 * Class CheckRequestServer */ class CheckRequestSer ...

  8. 可以有效防护XSS,sql注射,代码执行,文件包含等多种高危漏洞。

    http://bbs.aliyun.com/read/137391.html <?php /** * 云体检通用漏洞防护补丁v1.1 * 更新时间:2013-05-25 * 功能说明:防护XSS ...

  9. 【更新WordPress 4.6漏洞利用PoC】PHPMailer曝远程代码执行高危漏洞(CVE-2016-10033)

    [2017.5.4更新] 昨天曝出了两个比较热门的漏洞,一个是CVE-2016-10033,另一个则为CVE-2017-8295.从描述来看,前者是WordPress Core 4.6一个未经授权的R ...

  10. “织梦”CMS注入高危漏洞情况

    "织梦"CMS注入高危漏洞情况 作者:    时间:2014-04-17   "织梦"CMS是由上海卓卓网络科技有限公司研发的一款网站建站系统软件,又称&quo ...

随机推荐

  1. 西门子成都工厂的DevSecOps实践

    大家好,我是Edison. 4月15日,成都.NET线下技术沙龙活动中,我分享了一个主题<西门子成都工厂的DevSecOps实践>,向大家介绍了我们为什么要做DevSecOps 以及 我们 ...

  2. MySQL核心知识学习之路(7)

    作为一个后端工程师,想必没有人没用过数据库,跟我一起复习一下MySQL吧,本文是我学习<MySQL实战45讲>的总结笔记的第七篇,总结了MySQL是如何解决幻读的. 上一篇:MySQL核心 ...

  3. select下拉框运用

    HTML <select class="form-control input-sm css_form_input" name="sjbhtgl.sjly" ...

  4. 扩散模型(Diffusion Model)原理概述

    一.核心思想   扩散模型(Diffusion Model)是一种生成模型,受热力学中扩散过程的启发,通过模拟数据从噪声中逐步去噪的过程来生成样本.其核心思想是渐进式地添加噪声(正向过程)和逐步去噪( ...

  5. java 中的枚举类型

    简介 RT code package com; import java.util.*; public class EnumTest { public static void main(String.. ...

  6. ICEE-MOS+BJT: 场效应管和三极管的比较

    场效应管是在三极管的基础上而开发出来的. 三极管通过电流的大小控制输出,输入要消耗功率. 场效应管是通过输入电压控制输出,不消耗功率. 场效应管和三极管的区别是电压和电流控制,但这都是比较的. 电压控 ...

  7. SciTech-Mathmatics-RealAnalysis: Cantor-Schröder-Bernstein Theorem

    Cantor Set Theory 与 Cantor-Schröder-Bernstein Theory 是 Lebesgue积分及Real Analysis的Kernel. 证明过程有re-mapp ...

  8. 达人篇:4)Test试验总章

    本章目的:明确试验的重要性和结构设计的关联 1.试验的概念 2.试验的作用. 验证产品的机械和物理性能.及功能特性是否达到预期的要求. 3.试验test与结构设计的关系 设计产品合格与否,很多时候是实 ...

  9. webapp和WebContent

    Java Web Project里我们会遇到下面两种文件夹:webapp和WebContent. 这两个文件夹下都有个字文件夹WEB-INF,里面都有web.xml.为什么有这两种不同的文件夹?作用是 ...

  10. 套路的人心:MySQL使用delete删除数据的正确套路!

    为啥MySQL不建议用DELETE删数据?说白了,你可能还真不配用它 阿里面试问这个问题,不是***难你,是想看看你到底是CRUD民工,还是能把数据库当朋友用的老炮儿. 一.DELETE听起来很清爽, ...