热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

VMwarevRealize平台高危漏洞安全公告

近期,VMware发布了关于其vRealize平台存在服务器端请求伪造(SSRF)及任意文件上传两个严重漏洞的安全公告。这些漏洞可能导致未授权的远程代码执行,建议用户尽快采取措施进行防护。

2021年3月31日,360CERT监控到了VMware发布的关于vRealize平台的安全更新通知,涉及的漏洞编号为CVE-2021-21975和CVE-2021-21983,均被评为高危级别,CVSS评分为8.6。

vRealize Operations 是一款基于AI技术的IT运维管理解决方案,适用于私有云、混合云和多云环境。此次更新主要解决了两个关键问题:服务器端请求伪造(SSRF)和任意文件上传漏洞。这两个漏洞可以协同作用,使攻击者在无需身份验证的情况下实现远程代码执行。

鉴于此,360CERT强烈建议所有使用vRealize产品的用户立即升级至最新版本,并进行全面的安全检查,以防被恶意利用。

风险评估

根据360CERT的专业评估,这些漏洞的具体风险特征如下:

评估指标评估结果
威胁程度极高
影响范围广泛
360CERT评分8.6

漏洞详述

CVE-2021-21975: 服务器端请求伪造漏洞

  • CVE 编号:CVE-2021-21975
  • 受影响组件:cloud_foundation, vrealize_suite_lifecycle_manager, vrealize_operations_manager
  • 漏洞性质:服务器端请求伪造(SSRF)
  • 潜在危害:可能被用于窃取管理员身份信息或绕过权限控制

CVE-2021-21983: 任意文件上传漏洞

  • CVE 编号:CVE-2021-21983
  • 受影响组件:vrealize_suite_lifecycle_manager, cloud_foundation, vrealize_operations_manager
  • 漏洞性质:文件上传
  • 潜在危害:可能导致远程代码执行或资源滥用

受影响版本

  • vmware:vrealize_operations_manager: 8.0.0, 8.0.1, 8.1.0, 8.1.1, 8.2.0, 7.5.0
  • vmware:cloud_foundation: 4.x, 3.x
  • vmware:vrealize_suite_lifecycle_manager: 8.x

修复建议

通用修复方案

建议用户遵循官方提供的修复指南进行操作,具体步骤包括:

  1. 在线用户可通过管理界面直接接收并安装更新。
  2. 离线用户应访问VMware官方网站下载最新的更新包。

网络空间测绘数据

360安全大脑-Quake网络空间测绘系统显示,vRealize在全球的分布情况如下图所示:

产品解决方案

360城市级网络安全监测服务

360CERT的安全专家利用Quake资产测绘平台对相关漏洞进行了全面监测,提供了详细的数据支持。有需要的用户可以通过联系产品区域负责人或发送邮件至quake#360.cn获取更多信息。

360安全分析响应平台

该平台采用先进的网络流量检测技术和多源数据融合分析方法,能够有效识别并阻止此类漏洞的利用行为。用户可通过联系产品区域负责人或发送邮件至shaoyulong#360.cn获得相关产品支持。

时间轴

  • 2021-03-30:VMware发布安全更新
  • 2021-03-31:360CERT发布安全通告

参考资料

  • VMSA-2021-0004

特制报告下载链接

为了更好地服务于政企客户,360CERT现提供定制化的安全通告报告下载服务。用户可通过以下链接下载报告:

VMware vRealize SSRF、任意文件上传漏洞风险通告

如有订阅需求或定制化要求,请发送邮件至g-cert-report#360.cn,并提供公司名称、联系人姓名、电话号码、所在地区及电子邮箱地址。


推荐阅读
  • 如何配置Unturned服务器及其消息设置
    本文详细介绍了Unturned服务器的配置方法和消息设置技巧,帮助用户了解并优化服务器管理。同时,提供了关于云服务资源操作记录、远程登录设置以及文件传输的相关补充信息。 ... [详细]
  • 使用Python在SAE上开发新浪微博应用的初步探索
    最近重新审视了新浪云平台(SAE)提供的服务,发现其已支持Python开发。本文将详细介绍如何利用Django框架构建一个简单的新浪微博应用,并分享开发过程中的关键步骤。 ... [详细]
  • 深入解析 Apache Shiro 安全框架架构
    本文详细介绍了 Apache Shiro,一个强大且灵活的开源安全框架。Shiro 专注于简化身份验证、授权、会话管理和加密等复杂的安全操作,使开发者能够更轻松地保护应用程序。其核心目标是提供易于使用和理解的API,同时确保高度的安全性和灵活性。 ... [详细]
  • 深入解析TCP/IP五层协议
    本文详细介绍了TCP/IP五层协议模型,包括物理层、数据链路层、网络层、传输层和应用层。每层的功能及其相互关系将被逐一解释,帮助读者理解互联网通信的原理。此外,还特别讨论了UDP和TCP协议的特点以及三次握手、四次挥手的过程。 ... [详细]
  • 雨林木风 GHOST XP SP3 经典珍藏版 V2017.11
    雨林木风 GHOST XP SP3 经典珍藏版 V2017.11 ... [详细]
  • 深入解析Serverless架构模式
    本文将详细介绍Serverless架构模式的核心概念、工作原理及其优势。通过对比传统架构,探讨Serverless如何简化应用开发与运维流程,并介绍当前主流的Serverless平台。 ... [详细]
  • Android LED 数字字体的应用与实现
    本文介绍了一种适用于 Android 应用的 LED 数字字体(digital font),并详细描述了其在 UI 设计中的应用场景及其实现方法。这种字体常用于视频、广告倒计时等场景,能够增强视觉效果。 ... [详细]
  • 本文深入探讨了Linux系统中网卡绑定(bonding)的七种工作模式。网卡绑定技术通过将多个物理网卡组合成一个逻辑网卡,实现网络冗余、带宽聚合和负载均衡,在生产环境中广泛应用。文章详细介绍了每种模式的特点、适用场景及配置方法。 ... [详细]
  • 网络运维工程师负责确保企业IT基础设施的稳定运行,保障业务连续性和数据安全。他们需要具备多种技能,包括搭建和维护网络环境、监控系统性能、处理突发事件等。本文将探讨网络运维工程师的职业前景及其平均薪酬水平。 ... [详细]
  • 高效解决应用崩溃问题!友盟新版错误分析工具全面升级
    友盟推出的最新版错误分析工具,专为移动开发者设计,提供强大的Crash收集与分析功能。该工具能够实时监控App运行状态,快速发现并修复错误,显著提升应用的稳定性和用户体验。 ... [详细]
  • 本文探讨了如何在 PHP 的 Eloquent ORM 中实现数据表之间的关联查询,并通过具体示例详细解释了如何将关联数据嵌入到查询结果中。这不仅提高了数据查询的效率,还简化了代码逻辑。 ... [详细]
  • 在Python开发过程中,随着项目数量的增加,不同项目依赖于不同版本的库,容易引发依赖冲突。为了避免这些问题,并保持开发环境的整洁,可以使用Virtualenv和Virtualenvwrapper来创建和管理多个隔离的Python虚拟环境。 ... [详细]
  • 创建项目:Visual Studio Online 入门指南
    本文介绍如何使用微软的 Visual Studio Online(VSO)创建和管理开发项目。作为一款基于云计算的开发平台,VSO 提供了丰富的工具和服务,简化了项目的配置和部署流程。 ... [详细]
  • 科研单位信息系统中的DevOps实践与优化
    本文探讨了某科研单位通过引入云原生平台实现DevOps开发和运维一体化,显著提升了项目交付效率和产品质量。详细介绍了如何在实际项目中应用DevOps理念,解决了传统开发模式下的诸多痛点。 ... [详细]
  • 本文深入探讨了SQL数据库中常见的面试问题,包括如何获取自增字段的当前值、防止SQL注入的方法、游标的作用与使用、索引的形式及其优缺点,以及事务和存储过程的概念。通过详细的解答和示例,帮助读者更好地理解和应对这些技术问题。 ... [详细]
author-avatar
时-_尚微视点
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有