网易首页 > 网易号 > 正文 申请入驻

VMware vCenter Server严重漏洞遭野外攻击,仍有企业未修复补丁

0
分享至


保持软件更新至关重要。一些未知攻击者正在利用VMware vCenter Server的一个严重漏洞,而Broadcom早在一年多前就已经修复了这个缺陷。

该漏洞被追踪为CVE-2024-37079,是vCenter Server在实现DCERPC协议时出现的越界写入缺陷,CVSS评分高达9.8分(满分10分)。换句话说:这几乎是最严重的等级。

DCERPC全称为分布式计算环境/远程过程调用,允许软件通过网络在远程系统上调用程序和服务。攻击者可以利用这个漏洞,通过网络访问vCenter Server发送特制的网络数据包,可能导致远程代码执行。周五,供应商和联邦机构都警告称,这种攻击正在发生。

"Broadcom掌握的信息表明,CVE-2024-37079已在野外遭到利用,"供应商在2024年6月18日安全公告的更新中警告道。

同样在周五,美国网络安全和基础设施安全局(CISA)将这个严重安全漏洞添加到已知被利用漏洞(KEV)目录中。这意味着联邦机构必须在2月13日之前修补该缺陷。我们必须再次指出,Broadcom早在一年半前就发布了修复该CVE的软件更新,2024年6月本应是部署补丁的最佳时机。

CISA的KEV列表将该漏洞在勒索软件活动中的使用标记为"未知",Broadcom也没有提供关于利用范围的任何详细信息,也未回应The Register关于CVE-2024-37079滥用情况的询问。随着我们了解更多关于谁在滥用这个缺陷以及他们如何利用对企业vCenter Server的非法访问权限,我们将更新这个报道。

VulnCheck安全研究副总裁凯特琳·康登告诉The Register,虚拟化基础设施(包括Broadcom的vCenter Server)是政府支持的黑客和经济动机网络犯罪分子的首选目标。

"例如,CVE-2023-34048是vCenter Server DCERPC协议中的一个先前漏洞,被至少三个已知的中国相关威胁行为者(Fire Ant、Warp Panda和UNC3886)利用,"康登说。

康登表示,考虑到该漏洞的详细信息已经公开一年多,她对攻击者利用这个漏洞并不感到意外。

"威胁行为者(包括国家支持的组织)机会主义地利用甚至更旧的公开漏洞信息进行新攻击是很常见的,所以这个漏洞在野外遭到利用并不太令人惊讶,"她说。

"虽然目前没有关于威胁行为者归属或攻击者行为的直接详细信息,但vCenter Server绝不应该暴露在公共互联网上,所以攻击者很可能已经在受害者环境中获得了立足点,"康登补充道。

Q&A

Q1:CVE-2024-37079漏洞有多严重?

A:CVE-2024-37079是VMware vCenter Server中的一个越界写入缺陷,CVSS评分高达9.8分(满分10分),属于最严重等级。攻击者可以利用该漏洞通过网络发送特制数据包,可能导致远程代码执行。

Q2:为什么一个已经修复的漏洞还会被攻击?

A:虽然Broadcom在一年半前就发布了修复补丁,但许多企业和组织仍未及时更新软件。威胁行为者经常机会主义地利用公开的漏洞信息进行攻击,即使是较旧的漏洞也会被持续利用。

Q3:vCenter Server为什么容易成为攻击目标?

A:vCenter Server作为虚拟化基础设施的核心组件,是政府支持的黑客和网络犯罪分子的首选目标。一旦被攻破,攻击者就能获得对整个虚拟化环境的控制权,影响范围极大,因此具有很高的攻击价值。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
8天连斩曼城阿森纳!44岁卡里克神了:3处变招 老板很满意

8天连斩曼城阿森纳!44岁卡里克神了:3处变招 老板很满意

叶青足球世界
2026-01-26 16:35:47
27家医药企业赚翻了:国药一致、药明康德、甘李药业...

27家医药企业赚翻了:国药一致、药明康德、甘李药业...

赛柏蓝
2026-01-26 20:32:10
“后坐力”太大!闫学晶又被爆出猛料,她和儿子已经一个也跑不了

“后坐力”太大!闫学晶又被爆出猛料,她和儿子已经一个也跑不了

来科点谱
2026-01-22 08:53:11
普京出招了,美军刚要抵达格陵兰,中俄联手开发北极,谁都挡不住

普京出招了,美军刚要抵达格陵兰,中俄联手开发北极,谁都挡不住

老范谈史
2026-01-26 18:31:54
曹忠平任湖南省民政厅厅长

曹忠平任湖南省民政厅厅长

三湘都市报
2026-01-26 19:41:47
34 岁港商赴京认亲,生父烈士继父元帅,母亲瞒 33 年遗书泣血

34 岁港商赴京认亲,生父烈士继父元帅,母亲瞒 33 年遗书泣血

唠叨说历史
2026-01-22 18:10:34
靖国神社前的石狮掠自中国,罪证确凿,中国的文物,日本该归还了!

靖国神社前的石狮掠自中国,罪证确凿,中国的文物,日本该归还了!

潇湘晨报
2026-01-26 17:21:13
岳父大人的狠毒用心,他是一点看不懂啊!

岳父大人的狠毒用心,他是一点看不懂啊!

BenSir本色说
2026-01-26 22:03:54
辽篮官宣:杨鸣身体原因辞职 充分沟通尊重个人意愿 乌戈接任

辽篮官宣:杨鸣身体原因辞职 充分沟通尊重个人意愿 乌戈接任

醉卧浮生
2026-01-26 16:29:44
明星春晚联排带一堆助理,拎包拿水杯随身伺候,细节见人品!

明星春晚联排带一堆助理,拎包拿水杯随身伺候,细节见人品!

萌神木木
2026-01-25 14:41:52
新址被否,搬迁无望?嫣然医院又被大佬盯上,李亚鹏真正难题降临

新址被否,搬迁无望?嫣然医院又被大佬盯上,李亚鹏真正难题降临

离离言几许
2026-01-26 16:44:47
鹰王15+7+6+4麦科勒姆准三双,西卡26分难救主,老鹰大胜步行者

鹰王15+7+6+4麦科勒姆准三双,西卡26分难救主,老鹰大胜步行者

钉钉陌上花开
2026-01-27 06:29:46
“家里东西被移动过!”女子查看路由器记录发现……真相令人毛骨悚然!

“家里东西被移动过!”女子查看路由器记录发现……真相令人毛骨悚然!

深圳晚报
2026-01-26 12:16:04
确定!不打了,韧带扭伤+交易价值已归零,灰熊,真要砸手里了

确定!不打了,韧带扭伤+交易价值已归零,灰熊,真要砸手里了

球童无忌
2026-01-26 13:40:09
一语道破女留学生的牢A,亲眼目睹陪读妈妈的悲哀,到底真还是假

一语道破女留学生的牢A,亲眼目睹陪读妈妈的悲哀,到底真还是假

每日一见
2026-01-23 15:07:50
最高800元!上海等全国50城拟试点有奖发票

最高800元!上海等全国50城拟试点有奖发票

上观新闻
2026-01-27 01:47:06
独行侠现在恐怕肠子都要悔青了!

独行侠现在恐怕肠子都要悔青了!

君子一剑似水流年
2026-01-26 07:46:48
雪豹伤人真相曝光:不是偶遇是送命!当事人撒谎,航拍图还原真相

雪豹伤人真相曝光:不是偶遇是送命!当事人撒谎,航拍图还原真相

吃货的分享
2026-01-26 02:27:32
演员孙涛宣布告别春晚:18次登春晚,把舞台让给年轻人

演员孙涛宣布告别春晚:18次登春晚,把舞台让给年轻人

素素娱乐
2026-01-26 20:35:38
国防部新闻发言人蒋斌就近期涉军问题发布消息

国防部新闻发言人蒋斌就近期涉军问题发布消息

中国军视网
2026-01-24 15:55:20
2026-01-27 07:51:00
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
15688文章数 49687关注度
往期回顾 全部

科技要闻

理想开始关店“过冬”,否认“百家”规模

头条要闻

上海一女子嫌风水不好 屡次掰歪小区两块反光镜

头条要闻

上海一女子嫌风水不好 屡次掰歪小区两块反光镜

体育要闻

叛逆的大公子,要砸了贝克汉姆这块招牌

娱乐要闻

张雨绮被抵制成功!辽视春晚已将她除名

财经要闻

从美式斩杀线看中国社会的制度韧性构建

汽车要闻

宾利第四台Batur敞篷版发布 解锁四项定制创新

态度原创

本地
艺术
数码
时尚
公开课

本地新闻

云游中国|格尔木的四季朋友圈,张张值得你点赞

艺术要闻

王雪涛写凌波仙子,脱尽凡俗

数码要闻

英特尔高管批评AMD Strix Halo效率低 称高性能应依托独显而非大功率核显

甜了10年,超多暧昧细节,全网求他俩原地结婚

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版