VMware 修复了三个身份认证绕过漏洞

  发布时间:2025-12-07 20:35:18   作者:玩站小弟   我要评论
Bleeping Computer网站披露,VMware 近期发布了安全更新,以解决 Workspace ONE Assist 解决方案中的三个严重漏洞,分别追踪为 CVE-2022-31685认证绕 。

Bleeping Computer  网站披露 ,修复VMware 近期发布了安全更新,个身过漏以解决 Workspace ONE Assist 解决方案中的证绕三个严重漏洞 ,分别追踪为 CVE-2022-31685(认证绕过)、修复CVE-2022-31686 (认证方法失败)和 CVE-2022-31687 (认证控制失败) 。个身过漏据悉 ,证绕这些漏洞允许远程攻击者绕过身份验证并提升管理员权限 。修复

Workspace ONE Assist  可以提供远程控制 、源码下载个身过漏屏幕共享 、证绕文件系统管理和远程命令执行 ,修复以帮助服务后台和 IT 人员从 Workspace ONE 控制台实时远程访问设备并排除故障 。个身过漏

未经身份认证的证绕威胁攻击者可以在不需要用户交互进行权限升级的低复杂度攻击中利用这些漏洞 。从 VMware 发布的修复声明来看 ,云计算一旦具有 Workspace ONE Assist 网络访问权限的个身过漏恶意攻击者成功利用这些漏洞,无需对应用程序进行身份验证就可以获得管理访问权限。证绕

漏洞现已修复

目前,VMware为Windows 已经为客户发布了 Workspace ONE Assist 22.10(89993),对这些漏洞进行了修补 。

此外,VMware 还修补了一个反射式跨站脚本(XSS)漏洞(CVE-2022-31688)以及一个会话固定漏洞(CVE-2022-31689) ,模板下载前者允许攻击者在目标用户的窗口中注入 javascript 代码 ,,后者允许攻击者获得有效会话令牌后进行身份验证。

值得一提的是,Workspace ONE Assist 22.10 版本修补的免费模板所有漏洞都是由 REQON IT-Security的Jasper Westerman 、Jan van der Put、Yanick de Pater 和 Harm Blankers 发现并报告给 VMware 的。

VMware 修复了多个安全漏洞

今年 8 月,VMware 警告管理员要修补 VMware Workspace ONE Access 、源码库Identity Manager 和 vRealize Automation 中另外一个关键身份认证绕过安全漏洞,该漏洞允许未经认证的攻击者获得管理权限 。

同年 5 月  ,Mware 修补了一个几乎相同的关键漏洞 ,该漏洞是 Innotec Security的高防服务器Bruno López 在 Workspace ONE Access 、VMware Identity Manager(vIDM)和vRealize Automation 中发现的另一个身份验证绕过漏洞(CVE-222-22972)。

参考文章:https://www.bleepingcomputer.com/news/security/vmware-fixes-three-critical-auth-bypass-bugs-in-remote-access-tool/

  • Tag:

相关文章

  • 调研 | 勒索软件增长进入新时代

    去年,勒索软件事件惊人增长,25%的数据泄露都涉及勒索软件因素。威瑞森新近发布的2022版《数据泄露调查报告》(DBIR)指出,去年一年里,伴随数据泄露的勒索软件事件大幅增长了13%,而去年的报告中仅
    2025-12-07
  • 俄IT巨头源代码被一锅端,公司否认黑客入侵

    俄罗斯最大的IT科技公司之一Yandex的源代码仓库据传遭到前员工窃取,相关数据已在某个流行黑客论坛上以BT种子形式泄露。1月25日,泄密者发布了一个磁力链接,他们声称这是“Yandex git 源”
    2025-12-07
  • 2022年的五大威胁将继续影响2023年

    深入研究并准备好应对本文提到的五种威胁,你将能更好地保护企业的网络、资产和员工。威胁形势是高度多样化的,攻击的复杂程度也从最基本的骗局发展为国家级别的网络间谍活动。企业需要优先考虑可能影响业务运营和员
    2025-12-07
  • 操作系统/虚拟化安全知识域:系统强化之代码和数据完整性检查以及异常检测

    代码和数据完整性检查减少操作系统中代码可利用性的一种方法是确保代码和/或数据未经修改并由受信任的供应商提供。例如,多年来,Windows一直采用驱动程序签名。一些较新的版本更进一步,使用硬件和软件安全
    2025-12-07
  • 美国环境保护局遭黑客攻击,850万用户数据泄露

    据hackread网站消息,美国环境保护局EPA)近期遭遇了一起重大的数据泄露事件。此次事件可能由一名被称为USDoD的黑客所为,涉及超过850万用户包括客户和承包商)的个人敏感信息外泄,引发了对身份
    2025-12-07
  • Gartner:关于特权访问管理(PAM)应用发展的六大看点

    2023年度Gartner安全和风险管理峰会于6月初在美国马里兰州成功举办,该会议向来是网络安全行业发现技术创新和应用趋势的盛会,今年也不例外。在今年的峰会上,与会专家和参会嘉宾广泛讨论了如何在快速变
    2025-12-07

最新评论