针对严重的 VMware 安全缺陷发布的利用代码
创始人
2025-06-30 18:10:22
0

就在发布重大安全更新以纠正其 Aria Operations for Networks 产品线中的漏洞几天后,VMWare 警告称,漏洞利用代码已在线发布。

在更新的公告中,这家虚拟化技术巨头确认公开发布了漏洞利用代码,该代码为黑客提供了绕过 SSH 身份验证并访问 Aria Operations for Networks 命令行界面的路线图。

SinSinology 研究员 Sina Kheirkhah 发布的漏洞代码和根本原因分析将问题记录为 VMWare“忘记重新生成”SSH 密钥的情况。

他指出 VMWare 的 CVE-2023-34039 通报(CVSS 严重性评分为 9.8 分(满分 10 分)),该通报将该错误描述为网络身份验证绕过,并警告该问题被错误描述。

Kheirkha 说:“有趣的是,VMware 将此问题命名为“网络身份验证绕过”,但在我看来,没有任何内容被绕过。有 SSH 身份验证;然而,VMware 忘记重新生成密钥。“读完这两个描述后,我意识到这一定是硬编码的 SSH 密钥问题,”他并指出 VMware 的 Aria Operations for Networks 已将其密钥从版本 6.0 硬编码到 6.10。

“利用此漏洞的主要挑战是 VMware 的 Aria Operations for Networks 的每个版本都有一个唯一的 SSH 密钥。为了创建一个功能齐全的漏洞利用程序,我必须收集该产品不同版本的所有密钥。” 

针对此缺陷的利用代码的发布加剧了网络管理员应用VMWare 可用补丁的紧迫性。

VMware Aria Operations for Networks产品(以前称为 vRealize Network Insight)可供企业用来监控、发现和分析网络和应用程序,以跨云构建安全的网络基础架构。

VMware 一直在努力解决 Aria Operations for Networks 产品中的安全问题,最近修复了一个被远程利用的命令注入漏洞。Aria Operations for Network 产品也已被标记在美国政府的 CISA 已知利用漏洞目录中。


相关内容

热门资讯

PHP新手之PHP入门 PHP是一种易于学习和使用的服务器端脚本语言。只需要很少的编程知识你就能使用PHP建立一个真正交互的...
网络中立的未来 网络中立性是什... 《牛津词典》中对“网络中立”的解释是“电信运营商应秉持的一种原则,即不考虑来源地提供所有内容和应用的...
各种千兆交换机的数据接口类型详... 千兆交换机有很多值得学习的地方,这里我们主要介绍各种千兆交换机的数据接口类型,作为局域网的主要连接设...
粉嫩如何诠释霸道 东芝M805... “霸道粉”是个什么玩意东芝M805拿过来的时候,笔者扑哧笑了,不是笑这款笔记本,而是笑这款产品的颜色...
什么是大数据安全 什么是大数据... 在《为什么需要大数据安全分析》一文中,我们已经阐述了一个重要观点,即:安全要素信息呈现出大数据的特征...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
全面诠释网络负载均衡 负载均衡的出现大大缓解了服务器的压力,更是有效的利用了资源,提高了效率。那么我们现在来说一下网络负载...
如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
30分钟搞定iOS自定义相机 最近公司的项目中用到了相机,由于不用系统的相机,UI给的相机切图,必须自定义才可以。就花时间简单研究...
Intel将Moblin社区控... 本周二,非营利机构Linux基金会宣布,他们将担负起Moblin社区的管理工作,而这之前,Mobli...