您现在的位置是:电脑教程 >>正文
VMware 关键漏洞修复程序已发布,请立即更新
电脑教程195人已围观
简介近日,Broadcom 发布了影响 VMware vCenter 的三个漏洞的修复程序,其中两个是严重漏洞,允许远程代码执行 (RCE)。由于虚拟机VM)往往存放大量敏感数据和应用程序,因此这些漏洞的 ...
近日,关键更新Broadcom 发布了影响 VMware vCenter 的漏洞立即三个漏洞的修复程序,其中两个是修复严重漏洞,允许远程代码执行 (RCE)。程序由于虚拟机(VM)往往存放大量敏感数据和应用程序,布请因此这些漏洞的关键更新披露引起了黑客的注意。

vCenter 是漏洞立即 VMware 虚拟环境的集中管理控制台 ,用于从单个集中位置查看和管理虚拟机、修复多个 ESXi 主机和所有附属组件。程序CVE-2024-37079 和 CVE-2024-37080 是高防服务器布请 vCenter 实现 DCERPC(Distributed Computing Environment/Remote Procedure Call 的缩写)时存在的堆溢出漏洞 。
对于黑客而言 ,关键更新DCERPC 在与远程机器交互时非常有用 。漏洞立即利用特制的修复网络数据包,拥有网络访问权限的程序攻击者可以利用这些漏洞在 vCenter 管理的虚拟机上远程执行自己的代码。这两个漏洞的布请潜在危害在 CVSS 评级中都获得了 9.8 分的高分(满分 10 分)。
Broadcom 还修补了一些因 vCenter 中 sudo 配置错误而导致的本地权限升级漏洞。服务器租用sudo是 "superuser do "或 "substitute user do "的缩写,它允许 Unix 系统中的用户以另一个用户(默认为root级)的权限运行命令。通过身份验证的本地用户可以利用标有 CVE-2024-37081 的漏洞获得 vCenter Server 设备的管理权限。该漏洞的 CVSS 得分高达 7.8。
到目前为止,还没有证据表明这三个漏洞中的任何一个在野外被利用过,不过这种情况可能会很快改变。模板下载有关补救措施及相关问答,可以参考:
https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/24453https://core.vmware.com/resource/vmsa-2024-0012-questions-answers云虚拟机的风险根据 VMware 公布的文件,VMware 拥有 40 多万家客户,其中包括财富 500 强和财富全球 100 强企业 。其技术为 80% 以上的虚拟化工作负载和大量关键业务应用提供支持。
"随着云计算的日益普及,虚拟机的使用量也相应激增 ,多个应用程序被整合到一台物理服务器上,"Keeper Security 公司安全和架构副总裁 Patrick Tiquet 解释说 。"这种整合不仅提高了运行效率,也为攻击者提供了通过单一漏洞入侵各种服务的源码库机会 。"
vCenter Server 就是这种风险的缩影 。作为支持 VMWare vSphere 和 Cloud Foundation 平台的集中管理软件 ,它为 IT 管理员和黑客提供了一个启动点,使他们可以接触到运行在各个组织中的许多虚拟机 。
Tiquet 警告说 :"成功的漏洞攻击不仅会中断服务并造成经济损失 ,还可能导致敏感数据的暴露和违反监管要求,严重损害组织的声誉。"因此,亿华云修补新出现的漏洞非常必要 。
另外,除了网络分段、漏洞审计和其他安全加固策略(如事件响应计划和维护强大的备份)之外 ,网络管理员的工作还包括从正面进行引导 。Tiquet 表示: "管理员应该始终确保使用的是安全的保险库和机密管理解决方案,并且尽快应用必要的更新 ,还应该检查云控制台的安全控制,香港云服务器以确保遵循了最新的建议。"
参考来源:https://www.darkreading.com/cloud-security/critical-vmware-bugs-open-swaths-of-vms-to-rce-data-theft
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/612e499383.html
相关文章
随时爆雷!2023年四大“安全债”
电脑教程即将过去的2023年,网络安全、云安全、应用安全、数据安全领域暴露的诸多“安全债”中,有四大债务不但未能充分缓解,反而有在新的一年“爆雷”的风险。这四大债务分别是:Logj4漏洞、HTTP/2快速重置 ...
【电脑教程】
阅读更多戴尔科技云平台 减少攻击面,降低云威胁
电脑教程不知从何时开始公司里的电脑突然变得很卡明明没开几个网页CPU使用率却高得离谱可能是设备太老了吧?当心,恶意软件可能已经顺着那朵云到了您的个人或公共设备上,您的服务器可能已沦为“矿机”。诚然,上云为企业 ...
【电脑教程】
阅读更多真正的菊花解锁,从来不属于华为!
电脑教程夜幕降临,小红踱步回家。城市的霓虹在窗外闪烁,她拿起那台花了三个月工资定制的手机。屏幕上浮现一行字:"请完成身份验证以访问加密钱包"。接下来的动作,如同一场私密的仪式。小红熟练地转身,把手机放在身后, ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- Draw.io在长方形里面画横线的教程
- PotPlayer打开链接播放视频的方法
- RX480兼容性分析(一款令人满意的显卡选择,多种操作系统完美兼容)
- 小米极简都市双肩包(打造轻松出行,舒适负重)
- GTX770(探索GTX770的性能与特点,为您带来卓越的游戏体验)
- 重装电脑脚本错误的解决方法(快速修复电脑重装脚本错误的技巧)
- 《牧场物语电脑操作教程——让你成为农场达人》(从零基础到游戏高手,掌握关键技巧!)
- Google Chrome电脑版为网页创建二维码的方法教程
- 谷歌浏览器设置随浏览流量一起发送不跟踪请求
- 探索XMOS方案的先进性与应用前景(开创音频处理技术的新纪元) 源码库企业服务器云服务器香港物理机网站建设亿华云b2b信息平台