VMWare vCenter Server, vRealize Automation, vSphere Client és Server (XXE és DoS) sérülékenységek

CH azonosító

CH-13727

Angol cím

VMware vCenter Server, vRealize Automation, vSphere Client & Server (XXE and DoS) vulnerabilities

Felfedezés dátuma

2016.11.21.

Súlyosság

Magas

Érintett rendszerek

VMware

Érintett verziók

VMWare vCenter Server 5.5, 6.0
VMWare vSphere Client 5.5, 6.0
VMWare vRealize Automation 6.x

Összefoglaló

A VMWare termékek magas kockázati besorolású sérülékenységei lehetővé teszik a támadó számára, hogy érzékeny információkat szerezzen a rendszerről, valamint szolgáltatásmegtagadásra ad lehetőséget.

Leírás

A vSphere Client XML External Entity (XXE) sérülékenységének kihasználásához a támadó a vSphere Client felhasználót ráveszi egy kártékony vCenter Server vagy ESXi példányhoz való csatlakozásra.

A vCenter Server a Log Browser, a Distributed Switch setup és a Content Library komponensben tartalmaz XML External Entity (XXE) sérülékenységet.

A vCenter Server és a vRealize Automation a Single Sign-On funkciójában jelentettek további XML External Entity (XXE) sérülékenységet.

Megoldás

Telepítse a javítócsomagokat

Megoldás

VMWare vSphere Client 6.0 frissítése 6.0 U2a verzióra

VMWare vSphere Client 5.5 frissítése 5.5 U3e verzióra

VMWare vSphere Server 6.0 frissítése 6.0 U2a verzióra

VMWare vSphere Server 5.5 frissítése 5.5 U3e verzióra

VMWare vCenter Server 6.0 frissítése 6.0 U2e verzióra

VMWare vCenter Server 5.5 frissítése 5.5 U3e verzióra

VMWare vRealize Automation 6.x frissítése 6.2.5 verzióra


Legfrissebb sérülékenységek
CVE-2024-10924 – Really Simple Security WordPress plugin authentication bypass sérülékenysége
CVE-2024-1212 – LoadMaster szoftver RCE (remote-code-execution) sérülékenysége
CVE-2024-38813 – VMware vCenter Server privilege escalation sérülékenysége
CVE-2024-38812 – VMware vCenter Server heap-based overflow sérülékenysége
CVE-2024-0012 – Palo Alto Networks PAN-OS software sérülékenysége
CVE-2024-9474 – Palo Alto Networks PAN-OS Management Interface sérülékenysége
CVE-2024-43093 – Android Framework Privilege Escalation sebezhetősége
CVE-2021-26086 – Atlassian Jira Server and Data Center Path Traversal sebezhetősége
CVE-2014-2120 – Cisco Adaptive Security Appliance (ASA) Cross-Site Scripting (XSS) sebezhetősége
CVE-2024-50330 – Ivanti Endpoint Manager SQL injection sérülékenysége
Tovább a sérülékenységekhez »