• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们
docurl=/cn/Products___Technology/Products/IP_Security/Security_Research/Home/Notice/Notice/202112/1519582_30003_0.htm

VMware ESXi 多个漏洞通告(CVE-2021-21994&CVE-2021-21995)

【发布时间:2021-12-30】

新华三攻防实验室

2021/07/15


1. 漏洞综述

1.1 漏洞背景

VMware软件原生集成计算、网络和存储虚拟化技术及自动化和管理功能,支持企业革新其基础架构、自动化IT服务的交付和管理及运行新式云原生应用和基于微服务应用。其中, ESXi 是VMware 开发用于部署和服务虚拟计算机的管理程序。近日,新华三攻防实验室监测到VMware官方发布了编号为VMSA-2021-0014的漏洞风险通告,涉及到VMware ESXi、VMware Cloud Foundation产品,其中包括1个高危漏洞(CVE-2021-21994)。

1.2 漏洞详情

1、 CVE-2021-21994: 身份验证绕过漏洞

VMware ESXi中SFCB(Small Foot print CIM Broker)存在身份验证绕过漏洞,导致有访问ESXi 5989端口权限的攻击者可以构造恶意请求对SFCB发起身份绕过攻击。

严重等级:高危 评分:7.0

2、CVE-2021-21995: 拒绝服务漏洞

VMware ESXi OpenSLP存在拒绝服务漏洞,导致有访问ESXi 427端口权限的攻击者在OpenSLP服务中触发堆越界读取漏洞,从而引起拒绝服务的危险。

严重等级:中危 评分:5.3

2. 影响范围

ESXi 6.5

ESXi 6.7

ESXi 7.0

3. 处置方法

3.1 官方补丁

目前官方已发布漏洞修复补丁,请受影响的用户及时升级补丁以修复该漏洞,修复方法参考链接:

CVE-2021-21994:https://kb.vmware.com/s/article/1025757

CVE-2021-21995:https://kb.vmware.com/s/article/76372

4. 参考链接

https://www.vmware.com/security/advisories/VMSA-2021-0014.html

新华三官网
联系我们