【漏洞预警】vmware认证绕过

百家 作者:锦行科技 2022-05-29 21:18:00


前言

Workspace ONE Access 是 VMware 公司开发的一款智能驱动型数字化工作空间平台,通过 Workspace ONE Access 能够随时随地在任意设备上轻松、安全地交付和管理任意应用。


漏洞名称:

VMware 身份验证绕过漏洞

影响范围:

  • VMware Cloud Foundation 4.3.x、4.2.x、4.1、4.0.x、3.x

  • VMware Workspace One Access 21.08.0.1、21.08.0.0、20.10.0.1、20.10.0.0

  • VMware Identity Manager 3.3.6、3.3.5、3.3.4、3.3.3

  • VMware vRealize Automation 7.6

  • vRealize Suite Lifecycle Manager 8.x

漏洞编号:CVE-2022-22972

漏洞类型:权限提升

利用条件:

综合评价:

<利用难度>:低

<威胁等级>:高危 


#1 漏洞描述

该漏洞存在于VMware Workspace ONE Access、Identity Manager 和 vRealize Automation中,对 UI 具有网络访问权限的恶意攻击者可能无需进行身份验证即可获得管理访问权限,利用过程简单。

CVSS等级评分为9.8分(最严重是10 分)。

相关POC已在野利用。

漏洞复现截图:


#2 解决方案

VMware 官方已出补丁

https://kb.vmware.com/s/article/88438

https://kb.vmware.com/s/article/88433


#3 参考资料

https://www.vmware.com/security/advisories/VMSA-2022-0014.html

https://www.bleepingcomputer.com/news/security/exploit-released-for-critical-vmware-auth-bypass-bug-patch-now/



推 荐 阅 读






【解决方案发布】“发现即控制”——工业互联网欺骗防御科技成果


浅尝辄止: CVE-2022-27666


【漏洞预警】F5 BIG-IP iControl REST身份验证绕过



关注公众号:拾黑(shiheibook)了解更多

[广告]赞助链接:

四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

公众号 关注网络尖刀微信公众号
随时掌握互联网精彩
赞助链接