电脑教程

VMware 修补了多个产品中的关键身份验证绕过漏洞

字号+作者:创站实验室来源:网络安全2025-11-26 19:34:40我要评论(0)

Bleeping Computer 资讯网站披露,VMware 多个产品中出现关键身份验证绕过漏洞,漏洞允许攻击者获取管理员权限。 据悉,该漏洞被追踪为 CVE-2022-22972,最

Bleeping Computer 资讯网站披露,修补VMware 多个产品中出现关键身份验证绕过漏洞 ,产品漏洞允许攻击者获取管理员权限 。关键

据悉,身份该漏洞被追踪为 CVE-2022-22972 ,验证最早由 Innotec Security 的绕过 Bruno López 发现并报告,恶意攻击者可以利用该漏洞在不需要身份验证的漏洞情况下 ,获得管理员权限。源码库修补

漏洞主要影响了 Workspace ONE Access、产品VMware Identity Manager(vIDM)和 vRealize Automation,关键目前尚不清楚是身份否在野被利用。

敦促管理员立即打补丁

漏洞披露不久后 ,验证VMware 发布公告表示  ,绕过鉴于该漏洞的漏洞严重性,强烈建议用户应立刻采取行动 ,香港云服务器修补根据 VMSA-2021-0014 中的指示,迅速修补这一关键漏洞 。

VMware 还修补了另外一个严重本地权限升级安全漏洞(CVE-2022-22973) ,攻击者可以利用该漏洞在未打补丁的设备上,将权限提升到 "root" 。

受安全漏洞影响的 VMware 产品列表如下 :

VMware Workspace ONE Access (Access)VMware身份管理器(vIDM)VMware vRealize Automation (vRA)VMware云计算基础vRealize Suite Lifecycle Manager

通常情况下 ,云计算VMware 会在大多数安全公告中加入关于主动利用的说明,但在新发布的 VMSA-2022-0014 公告中没有包括此类信息 ,只在其知识库网站上提供了补丁下载链接和安装说明 。

其他临时解决方案

VMware 还为不能立即给设备打补丁的管理员提供了临时解决方法 。具体步骤是 ,源码下载要求管理员禁用除管理员以外的所有用户 ,并通过 SSH 登录 ,重新启动 horizon-workspace 服务。临时解决方法虽然方便快捷,但不能彻底消除漏洞,而且还可能带来其他复杂性的安全威胁 。

因此 VMware 不建议应用临时方法 ,亿华云想要彻底解决 CVE-2022-22972 漏洞,唯一方法是应用 VMSA-2021-0014 中提供的更新补丁。

值得一提的是 ,4月份 ,VMware 还修补了 VMware Workspace ONE Access和VMware Identity Manager 中的高防服务器一个远程代码执行漏洞(CVE-2022-22954) 。

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • 未更新固件,超八万台海康威视摄像机可能被利用

    未更新固件,超八万台海康威视摄像机可能被利用

    2025-11-26 19:02

  • 幻影控制器(揭开幻影控制器的神秘面纱,探索虚拟世界的无限可能)

    幻影控制器(揭开幻影控制器的神秘面纱,探索虚拟世界的无限可能)

    2025-11-26 18:32

  • 魅族2处理器(以魅族2处理器为核心的手机性能体验)

    魅族2处理器(以魅族2处理器为核心的手机性能体验)

    2025-11-26 18:07

  • Excel表格找不到获取和转换的解决方法

    Excel表格找不到获取和转换的解决方法

    2025-11-26 16:59

网友点评