网易首页 > 网易号 > 正文 申请入驻

VM虚拟机发现严重的RCE漏洞!修复方法

0
分享至

近日,VMware 已推出补丁以解决 vCenter Server 中的一个关键安全漏洞,攻击者可能会利用该漏洞在服务器上执行任意代码。

该问题被跟踪为 CVE-2021-21985(CVSS 分数 9.8),该问题源于 Virtual SAN ( vSAN ) 运行状况检查插件中缺少输入验证,该插件在 vCenter Server 中默认启用。“通过网络访问端口443恶意者可以利用此漏洞对底层操作系统上执行不受限制的特权命令在托管vCenter Server,” VMware的说,在其咨询。

VMware vCenter Server 是一种服务器管理实用程序,用于从单个集中位置控制虚拟机、ESXi 主机和其他相关组件。该缺陷影响 vCenter Server 版本 6.5、6.7 和 7.0 以及 Cloud Foundation 版本 3.x 和 4.x。VMware 认为 360 Noah Lab 的 Ricter Z 报告了该漏洞。

国际知名白帽黑客、东方联盟创始人郭盛华透露:”该修补程序版本还纠正了 vSphere Client 中影响 Virtual SAN Health Check、Site Recovery、vSphere Lifecycle Manager 和 VMware Cloud Director 可用性插件的身份验证问题(CVE-2021-21986,CVSS 评分:6.5),从而允许攻击者无需任何身份验证即可执行插件允许的操作。“

虽然 VMware 强烈建议客户应用“紧急更改”,但该公司已发布了将插件设置为不兼容的变通方法。“禁用这些插件将导致插件提供的管理和监控功能的丧失,”该公司指出。

VMware补充道:“将 vCenter Server 放置在可从 Internet 直接访问的网络上的组织 ,应审核其系统是否受到攻击,他们还应该采取措施在其基础设施的管理界面上实施更多的外围安全控制(防火墙、ACL 等)。”

CVE-2021-21985 是 VMware 在 vCenter Server 中修复的第二个严重漏洞。今年 2 月初,它解决了 vCenter Server 插件 ( CVE-2021-21972 ) 中的一个远程代码执行漏洞,该漏洞可能被滥用以在托管服务器的底层操作系统上以不受限制的权限运行命令。

在该公司修补了 VMware vRealize Business for Cloud 中的另一个关键远程代码执行错误(CVE-2021-21984,CVSS 评分:9.8)之后,针对 vCenter 缺陷的修复也是在此之后发布的,该错误可能会被恶意行为者利用网络访问以在设备上运行任意代码。

此前,VMware 已推出更新以修复VMware Carbon Black Cloud Workload 和 vRealize Operations Manager 解决方案中的多个缺陷。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
回顾:江西女子趁丈夫离家,留后门约会老相好,网友:胆子真大

回顾:江西女子趁丈夫离家,留后门约会老相好,网友:胆子真大

雅清故事汇
2024-06-14 17:24:41
孔子问一7岁小孩:天上有多少颗星星?小孩回答后,孔子行礼拜师

孔子问一7岁小孩:天上有多少颗星星?小孩回答后,孔子行礼拜师

否知
2024-06-10 09:50:11
32岁,欧洲杯首秀进球!皇马功臣创历史,10年夺25冠,非浪得虚名

32岁,欧洲杯首秀进球!皇马功臣创历史,10年夺25冠,非浪得虚名

阿超他的体育圈
2024-06-16 02:36:47
刚率国足进18强,伊万就点燃第一把大火,三大国脚被弃用永不征召

刚率国足进18强,伊万就点燃第一把大火,三大国脚被弃用永不征召

刺头体育
2024-06-15 18:25:16
美媒晒勇士休赛季交易克莱汤普森组建超级球队方案,1裁2换6签

美媒晒勇士休赛季交易克莱汤普森组建超级球队方案,1裁2换6签

阿雄侃篮球
2024-06-15 22:14:29
拜登已签字,22国一致对华征税,中方加量囤粮食,瑞典的努力白费

拜登已签字,22国一致对华征税,中方加量囤粮食,瑞典的努力白费

小小包工头阿汾
2024-06-15 17:11:37
料定不敢抓人?中国海警第3号令生效的当天,菲律宾向仙宾礁派兵

料定不敢抓人?中国海警第3号令生效的当天,菲律宾向仙宾礁派兵

文雅笔墨
2024-06-15 20:08:58
大陆划出红线不到48小时,66架美国军机奔赴台湾,誓死保卫赖清德

大陆划出红线不到48小时,66架美国军机奔赴台湾,誓死保卫赖清德

葛剑生
2024-06-11 10:35:06
日本“马赛克破解版”电影疯传,IT记者:在中国市场非常大

日本“马赛克破解版”电影疯传,IT记者:在中国市场非常大

葫芦哥爱吐槽
2024-06-14 09:31:50
再开国常会“强”撑楼市 政策还有多大空间?

再开国常会“强”撑楼市 政策还有多大空间?

天府财经
2024-06-13 14:13:30
世联赛最新排名出炉,中国女排第六,三球队争最后一个总决赛席位

世联赛最新排名出炉,中国女排第六,三球队争最后一个总决赛席位

湘楚风云
2024-06-16 02:19:01
刘亦菲用“38万的耳环”,让观众看清国产剧假穷人有多离谱

刘亦菲用“38万的耳环”,让观众看清国产剧假穷人有多离谱

囧囧智说
2024-06-15 17:09:51
挺有缘分!郑钦文草地赛季首秀再战大阪直美,此前交手1胜1负

挺有缘分!郑钦文草地赛季首秀再战大阪直美,此前交手1胜1负

直播吧
2024-06-15 19:55:39
国足18强赛分档确定,避开日韩跟两支送分童子一组,出线指日可待

国足18强赛分档确定,避开日韩跟两支送分童子一组,出线指日可待

罗掌柜体育
2024-06-15 19:30:47
妻子陪初恋男友法国游玩,下飞机才通知丈夫,返回后直接愣在机场

妻子陪初恋男友法国游玩,下飞机才通知丈夫,返回后直接愣在机场

局内人
2024-05-15 14:12:33
短短14天,皇马超巨走下神坛!欧洲杯沦为背景板,姆巴佩说对了

短短14天,皇马超巨走下神坛!欧洲杯沦为背景板,姆巴佩说对了

我的护球最独特
2024-06-16 03:02:51
闹大了!女子被豪车别车后遭车主死亡威胁,武汉公安评论区沦陷!

闹大了!女子被豪车别车后遭车主死亡威胁,武汉公安评论区沦陷!

娱乐圈见解说
2024-06-15 17:13:40
上海这两家医院又成为临床医学院,意味着什么?

上海这两家医院又成为临床医学院,意味着什么?

医学界
2024-06-15 18:50:39
广东连发33个暴雨预警,成都往返广州、深圳多个航班受影响

广东连发33个暴雨预警,成都往返广州、深圳多个航班受影响

极目新闻
2024-06-15 22:57:24
中国女排获得奥运会名额,全队疯狂庆祝,唯独少了朱婷,评论炸锅

中国女排获得奥运会名额,全队疯狂庆祝,唯独少了朱婷,评论炸锅

林子说事
2024-06-15 13:23:12
2024-06-16 06:26:44
恒科说科技
恒科说科技
你关注的人,决定你看到的世界
799文章数 837关注度
往期回顾 全部

科技要闻

TikTok开始找退路了?

头条要闻

欧洲杯-23秒丢球破纪录 意大利2-1逆转阿尔巴尼亚

头条要闻

欧洲杯-23秒丢球破纪录 意大利2-1逆转阿尔巴尼亚

体育要闻

莱夫利,让困难为我让路

娱乐要闻

江宏杰秀儿女刺青,不怕刺激福原爱?

财经要闻

新情况!高层对人民币的态度180°转弯

汽车要闻

东风奕派eπ008售21.66万元 冰箱彩电都配齐

态度原创

时尚
数码
健康
艺术
房产

艳压四方的刘亦菲,也没能赢她

数码要闻

低至 5747 元,爱普生 CH-TW6280T 真 4K 投影仪京东大促

晚餐不吃or吃七分饱,哪种更减肥?

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

房产要闻

万华对面!海口今年首宗超百亩宅地,重磅挂出!

无障碍浏览 进入关怀版