• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们
docurl=/cn/Products___Technology/Products/IP_Security/Security_Research/Home/Notice/Notice/202309/1930999_30003_0.htm

VMware Aria Operations for Networks多个漏洞通告

【发布时间:2023-09-18】

新华三盾山实验室

2023/06/09


1. 漏洞综述

1.1 漏洞背景

VMware Aria Operations for Networks是VMware公司推出的一套网络性能监控和故障排除解决方案。可以对企业网络设备、链路和应用程序进行实时监控,自动发现和解决网络问题,提高网络运营效率。近日,新华三盾山实验室监测到VMware官方发布了安全公告,修复了存在于VMware Aria Operations for Networks中的多个漏洞,其中主要包括:VMware Aria Operations for Networks命令注入漏洞(CVE-2023-20887)、VMware Aria Operations for Networks反序列化漏洞(CVE-2023-20888)、VMware Aria Operations for Networks信息泄露漏洞(CVE-2023-20889)。攻击者利用这些漏洞可执行任意代码、获取敏感信息。

1.2 漏洞详情

1、 CVE-2023-20887 VMware Aria Operations for Networks命令注入漏洞

VMware Aria Operations for Networks中存在命令注入漏洞,具有访问权限的恶意攻击者可以通过命令注入攻击,从而导致远程代码执行。

严重等级:严重 评分:9.8

2、 CVE-2023-20888 VMware Aria Operations for Networks反序列化漏洞

VMware Aria Operations for Networks中存在反序列化漏洞,经过身份验证的恶意攻击者可以通过反序列化攻击,从而导致远程代码执行。

严重等级:严重 评分:9.1

3、 CVE-2023-20889 VMware Aria Operations for Networks信息泄露漏洞

VMware Aria Operations for Networks中存在信息泄露漏洞,具有访问权限的恶意攻击者可以通过构造特殊请求,从而获取敏感信息。

严重等级:高危 评分:8.8

2. 影响范围

VMware Aria Operations Networks 6.x

3. 处置方法

3.1 官方补丁

目前官方已发布漏洞修复补丁,请受影响的用户及时升级补丁以修复该漏洞,参考链接:https://kb.vmware.com/s/article/92684

4. 参考链接

https://kb.vmware.com/s/article/92684

https://www.vmware.com/security/advisories/VMSA-2023-0012.html

新华三官网
联系我们