【漏洞预警】vmware认证绕过

前言
Workspace ONE Access 是 VMware 公司开发的一款智能驱动型数字化工作空间平台,通过 Workspace ONE Access 能够随时随地在任意设备上轻松、安全地交付和管理任意应用。
漏洞名称:
VMware 身份验证绕过漏洞
影响范围:
VMware Cloud Foundation 4.3.x、4.2.x、4.1、4.0.x、3.x
VMware Workspace One Access 21.08.0.1、21.08.0.0、20.10.0.1、20.10.0.0
VMware Identity Manager 3.3.6、3.3.5、3.3.4、3.3.3
VMware vRealize Automation 7.6
vRealize Suite Lifecycle Manager 8.x
漏洞编号:CVE-2022-22972
漏洞类型:权限提升
利用条件:无
综合评价:
<利用难度>:低
<威胁等级>:高危
#1 漏洞描述
该漏洞存在于VMware Workspace ONE Access、Identity Manager 和 vRealize Automation中,对 UI 具有网络访问权限的恶意攻击者可能无需进行身份验证即可获得管理访问权限,利用过程简单。
CVSS等级评分为9.8分(最严重是10 分)。
相关POC已在野利用。
漏洞复现截图:

#2 解决方案
VMware 官方已出补丁
https://kb.vmware.com/s/article/88438
https://kb.vmware.com/s/article/88433
#3 参考资料
https://www.vmware.com/security/advisories/VMSA-2022-0014.html
https://www.bleepingcomputer.com/news/security/exploit-released-for-critical-vmware-auth-bypass-bug-patch-now/

【解决方案发布】“发现即控制”——工业互联网欺骗防御科技成果
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

随时掌握互联网精彩
- 1 读懂“中国-中亚精神” 7904190
- 2 伊朗使用“泥石”导弹打击以色列 7808017
- 3 救护车收费2.8万 江西卫健委通报 7714285
- 4 缺人!需求近百万 岗位也超多 7617915
- 5 普京:伊朗未向俄方请求军事援助 7519917
- 6 美航母关闭应答器并停止传输位置 7424464
- 7 网警查处冒充“扁担女孩”牟利者 7333305
- 8 东方甄选主播顿顿离职 7237609
- 9 多地查摆年轻干部混日子等问题 7139854
- 10 请收下这份就业避“坑”指南 7047389