VMware的VCenter服务中的关键缺陷可能使黑客能够访问基础设施
据行业媒体的报道,在其基础设施中使用VMware平台的企业日前收到vCenter Server分析服务中存在严重漏洞的警告。
根据VMware公司发表的一篇博客文章,无论vCenter Server的配置设置如何,任何可以通过网络访问vCenter Server以获取访问权限的人员都可以利用这一漏洞进行攻击。
该漏洞的标签为CVE-2021-22005,CVSS评分为9.8,允许恶意行为者访问端口443,并上传能够利用未修补服务器的文件。这些错误是由Solid Lab公司的技术人员George Noseevich和Sergey Gerasimov发现的。
一篇后续帖子声称,这一漏洞的后果很严重,而且在公开可用的漏洞利用之前可能只是时间问题——可能是在该漏洞对外披露的后几分钟。
VMware公司在文章中指出,随着勒索软件的威胁迫在眉睫,最安全的立场是假设网络攻击者可能已经通过使用网络钓鱼或鱼叉式网络钓鱼等技术控制了桌面设备和用户帐户,并采取相应行动。这意味着网络攻击者可能已经能够从企业防火墙内部访问vCenter Server,因此进行修复至关重要。
VMware公司技术营销架构师Bob Plankers指出,“在勒索软件横行的时代,最安全的做法是假设网络攻击者已经进入网络中某个位置,甚至可能控制用户帐户,这就是为什么我们强烈建议宣布紧急更改并尽快进行修补的原因。”
出现该漏洞的消息是在今年5月vCentre中的远程代码执行漏洞之后发布的。该漏洞影响了vCenter Server Appliances的6.7和7.0版本,8月24日发布的版本晚于7.0U2c build 18356314和9月21日发布的6.7U3o版本18485166。该漏洞不会影响vCenter6.5版本。
Talion公司安全运营总监Chris Sedgewick表示,VMWare是一个在全球的应用越来越广泛的有利可图的平台。他补充说,VMWare的漏洞最近非常流行,黑客组织和情报服务机构使用它们来帮助成功进行攻击。
他说,“早在今年5月,在黑客组织利用vCenter的漏洞之后,就披露了类似的网络攻击事件。因此广大用户需要迅速采取行动,遵循建议的安全措施并实施VMWare的安全更新,这一点尤为重要。”

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
iFixit拆解iPhone 13 Pro:内部结构变化 维修变得更困难
日前,国外知名维修机构 iFixit 对 iPhone 13 Pro 进行了拆解。虽然苹果在内部结构上的调整在某些方面的维修变得更容易,但总体而言维修变得更加困难。 iFixit 表示整个拆解过程存在多个难点,首先是加热和撬开屏幕这步。iPhone 13 Pro 的上部传感器电缆被指出“薄得吓人,而且太短了”,如果稍微不留意可能会带来灾难。幸运的是,其余的旅程也没有明显的困难。 今年更大的L型电池仍然是一个痛点,因为它不容易拆卸。好消息是,更换电池不再会导致手机被封锁。你仍然会收到可怕的警告信息,但 iPhone 13 Pro 仍能正常工作。 另一方面,更换听筒扬声器将需要更多的工作,现在它位于机箱内,而不是固定在显示屏的背面。这意味着,你必须在取下逻辑板后才能拿到它,而这又需要先取下iPhone 13 Pro的其他部件。幸运的是,这并不是智能手机上最常损坏的部件之一。 【责任编辑:未丽燕 TEL:(010)68476606】
- 下一篇
GNU Wget2 2.0 发布
GNU Wget2 2.0 正式发布,该版本是 GNU Wget 的继任者。相比起原来的 GNU Wget,Wget2 更快、支持更多的协议,特别是围绕 HTTP/2 和压缩,支持多线程/并行连接,以及一系列其他的改进。GNU Wget2 2.0 已经历了三年多时间的开发。 该版本值得注意的变化包括: OpenSSL:修复 CRL 检查 OpenSSL:实现 ALPN OpenSSL:修复内存泄漏 更新许可证信息 修复可重现的构建问题 增加 Accept-Encoding: lzip 将 --retry-on-http-status 重命名为 --retry-on-http-error 仅限于 leaf pages 的页面要求 修复与 --no-clobber 的目录冲突 使用 --robots=off 下载 robots.txt 增加对 GPGME 的 pkg-config 支持 修复 cookie 文件 header 被 'file' 命令识别的问题 修正在不支持 "系统" 时加载 CA 证书的问题 添加选项 --method,改进向后兼容性 添加选项 --body-data,改进...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Linux系统CentOS6、CentOS7手动修改IP地址
- CentOS6,7,8上安装Nginx,支持https2.0的开启
- Docker安装Oracle12C,快速搭建Oracle学习环境
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS8安装Docker,最新的服务器搭配容器使用
- 设置Eclipse缩进为4个空格,增强代码规范
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- SpringBoot2全家桶,快速入门学习开发网站教程
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- MySQL8.0.19开启GTID主从同步CentOS8