VMware 修复了三个身份认证绕过漏洞
Bleeping Computer 网站披露,修复VMware 近期发布了安全更新,个身过漏以解决 Workspace ONE Assist 解决方案中的证绕三个严重漏洞,分别追踪为 CVE-2022-31685(认证绕过) 、修复CVE-2022-31686 (认证方法失败)和 CVE-2022-31687 (认证控制失败)。个身过漏据悉,证绕这些漏洞允许远程攻击者绕过身份验证并提升管理员权限 。修复

Workspace ONE Assist 可以提供远程控制 、免费模板个身过漏屏幕共享 、证绕文件系统管理和远程命令执行 ,修复以帮助服务后台和 IT 人员从 Workspace ONE 控制台实时远程访问设备并排除故障 。个身过漏
未经身份认证的证绕威胁攻击者可以在不需要用户交互进行权限升级的低复杂度攻击中利用这些漏洞。从 VMware 发布的修复声明来看,模板下载一旦具有 Workspace ONE Assist 网络访问权限的个身过漏恶意攻击者成功利用这些漏洞,无需对应用程序进行身份验证就可以获得管理访问权限。证绕
漏洞现已修复目前,VMware为Windows 已经为客户发布了 Workspace ONE Assist 22.10(89993),对这些漏洞进行了修补。
此外 ,VMware 还修补了一个反射式跨站脚本(XSS)漏洞(CVE-2022-31688)以及一个会话固定漏洞(CVE-2022-31689),源码下载前者允许攻击者在目标用户的窗口中注入 javascript 代码,,后者允许攻击者获得有效会话令牌后进行身份验证。

值得一提的是,Workspace ONE Assist 22.10 版本修补的亿华云所有漏洞都是由 REQON IT-Security的Jasper Westerman、Jan van der Put 、Yanick de Pater 和 Harm Blankers 发现并报告给 VMware 的。
VMware 修复了多个安全漏洞今年 8 月 ,VMware 警告管理员要修补 VMware Workspace ONE Access、高防服务器Identity Manager 和 vRealize Automation 中另外一个关键身份认证绕过安全漏洞 ,该漏洞允许未经认证的攻击者获得管理权限。
同年 5 月,Mware 修补了一个几乎相同的关键漏洞,该漏洞是 Innotec Security的源码库Bruno López 在 Workspace ONE Access、VMware Identity Manager(vIDM)和vRealize Automation 中发现的另一个身份验证绕过漏洞(CVE-222-22972)。
参考文章:https://www.bleepingcomputer.com/news/security/vmware-fixes-three-critical-auth-bypass-bugs-in-remote-access-tool/
相关文章

Fortinet数据中心防火墙及服务ROI超300%!Forrester TEI研究发布
近日,专注网络与安全融合的全球网络安全领导者 Fortinet联合全球知名分析机构Forrester发布总体经济影响独立分析报告,详细阐述了在企业数据中心部署 FortiGate 下一代防火墙NGFW2025-12-07
二、点击【关于微信】版本号那里三、点击《微信隐私保护指引》四、往下拉,找到【我们如何使用信息】并且点击。五、点击【关于广告】如上图六、点击【管理】如果管理您看到的广告)七、登陆注:登陆那里最好用QQ登2025-12-07
安卓L 5.0有哪些升级功能?很多安卓用户一定听说了L版已经正式放出了,这次L有哪些新功能呢?下面是android5.0新功能一览,一起来了解一下。 在全新的Android 5.0中,一2025-12-07
华为P7:6.5mm 今年五月初,华为在世界时尚之都法国巴黎召开发布会,正式发布了旗下年度旗舰机型华为P7。华为P7在继承了时尚外观设计的同时,也在硬件配置上进行了全方面的升级。和之前曝2025-12-07
尽管 Google Translate 从未推出过桌面端版本,但是用户搜索就可能会在结果页面看到一些免费软件网站提供下载。伪装成 Google Translate 和其他 Google 服务的应用程序2025-12-07
谷歌的Android手机操作系统正在迅速成为最流行的手机平台之一。这是非常容易自定义的,包括更改墙纸,只是可自定义的其中一部分。 这篇文章可以教你如何DIY制作属于自己的手机壁纸,下面直接进入主题。2025-12-07

最新评论