nhất định danh CVE-2021-22025 có điểm CVSS 8,6. Đây là một lỗ hổng kiểm soát truy cập không chặt chẽ trong vRealize Operations Manager API. Việc khai thác thành công lỗ hổng sẽ phép kẻ tấn công có thể có được quyền truy cập API chưa được xác thực.
Theo VMware, kẻ tấn công chưa được xác thực có quyền truy cập mạng vào vRealize Operations Manager API có thể khai thác lỗ hổng để thêm các nút mới vào hệ thống vROps hiện có.
Cùng với đó, VMware cũng vá lỗ hổng đọc tệp nhật ký tùy ý trong vRealize Operations Manager API định danh CVE-2021-22024, có điểm CVSS 7,5 và 2 lỗ hổng giả mạo yêu cầu phía máy chủ (SSRF) định danh CVE-2021-22026 và CVE-2021 -22027, có điểm CVSS 7,5.
Kẻ tấn công chưa được xác thực với quyền truy cập mạng có thể khai thác lỗ hổng CVE-2021-22024 để đọc bất kỳ tệp nhật ký nào hoặc có thể lạm dụng lỗ hổng CVE-2021-22026 và CVE-2021-22027 để thực hiện các cuộc tấn công SSRF dẫn đến tiết lộ thông tin.
cũng đã vá 2 lỗ hổng bảo mật khác trong vRealize Operations Manager API định danh CVE-2021-22023 và CVE-2021-22022. 2 lỗ hổng này có thể bị khai thác để sửa đổi thông tin và kiểm soát tài khoản của người dùng hoặc đọc bất kỳ tệp tùy ý nào trên máy chủ.
Theo VMware, vRealize Operations Manager không phải là sản phẩm duy nhất bị ảnh hưởng bởi những lỗ hổng này. Cloud Foundation (vROps) và vRealize Suite Lifecycle Manager (vROps) cũng bị ảnh hưởng.
VMware đã phát hành các bản vá cho tất cả các phiên bản sản phẩm bị ảnh hưởng và khuyến cáo người dùng sớm cập nhật bản vá để tránh trở thành mục tiêu của kẻ tấn công.
Hương Mai
13:00 | 13/08/2021
10:00 | 25/07/2021
14:00 | 27/09/2021
09:00 | 09/08/2022
09:00 | 05/07/2021
14:00 | 14/06/2023
10:00 | 20/09/2021
10:00 | 19/08/2024
Hiện nay, email đã trở thành phương thức liên lạc chính của các cá nhân và tổ chức, điều này khiến nhu cầu về các dịch vụ lưu trữ email ngày càng tăng. Những dịch vụ này không chỉ cung cấp dung lượng lưu trữ lớn, mà còn phải đảm bảo tính bảo mật mạnh mẽ, giúp bảo vệ thông tin cá nhân và dữ liệu quan trọng của người dùng. Bài báo sẽ thông tin tới độc giả Top 5 dịch vụ lưu trữ email tốt nhất năm 2024 theo đánh giá của chuyên trang công nghệ uy tín ZDNET.
14:00 | 02/07/2024
Apple đã phát hành bản cập nhật chương trình cơ sở cho AirPods có thể cho phép kẻ xấu truy cập vào tai nghe một cách trái phép.
10:00 | 07/05/2024
Intel sẽ phát hành hai chip AI công suất thấp dành cho thị trường Trung Quốc, nhằm tuân thủ các lệnh trừng phạt và kiểm soát xuất khẩu của Hoa Kỳ.
12:00 | 06/05/2024
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) bổ sung một lỗ hổng nghiêm trọng ảnh hưởng đến GitLab vào danh mục các lỗ hổng bị khai thác đã biết (KEV) do hoạt động khai thác tích cực trên thực tế.
Ngày 20/8, Tòa phúc thẩm liên bang tại California, Mỹ đã ra phán quyết khôi phục vụ kiện của những người dùng trình duyệt Chrome, trong đó cáo buộc Google thu thập trái phép dữ liệu cá nhân thông qua tính năng Sync.
10:00 | 30/08/2024