• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 新华三人才研学中心
  • 关于我们
docurl=/cn/Products___Technology/Products/IP_Security/Security_Research/Home/Notice/Notice/202309/1931000_30003_0.htm

VMware Aria Operations for Networks身份认证绕过漏洞(CVE-2023-34039)通告

【发布时间:2023-09-18】

新华三盾山实验室

2023/08/31


1. 漏洞综述

1.1 漏洞背景

VMware Aria Operations for Networks是一款网络可视性和分析工具,可以帮助管理员优化网络性能或管理和扩展各种VMware和Kubernetes部署。通过图表和数据分析来展示各个网络设备的性能指标、警报和故障信息,同时也可以提供详细的日志记录和跟踪功能,以支持问题排查和历史记录查询。近日,新华三盾山实验室监测到VMware官方发布了安全公告,修复了存在于VMware Aria Operations for Networks中的身份认证绕过漏洞(CVE-2023-34039),攻击者利用该漏洞可绕过登录验证。

1.2 漏洞详情

Aria Operations for Networks中存在身份验证绕过漏洞,由于缺乏唯一的加密密钥,具有Aria Operations for Networks网络访问权限的恶意攻击者可以通过绕过SSH身份验证来获取Aria Operations for Networks CLI的访问权限。

2. 影响范围

VMware Aria Operations Networks 6.x < 6.11

3. 严重等级

威胁等级

高危

影响程度

广泛

利用价值

利用难度

漏洞评分

9.8

4. 处置方法

4.1 官方补丁

目前官方已发布漏洞修复补丁,请受影响的用户及时升级补丁以修复该漏洞,参考链接:https://kb.vmware.com/s/article/94152

5. 参考链接

https://www.vmware.com/security/advisories/VMSA-2023-0018.html

新华三官网
联系我们