2021年2月24日,阿裏雲應急響應中(zhōng)心監測到 VMware 官方發布安全公告,披露了包括 CVE-2021-21972 VMware vCenter Server遠程代碼執行在内的多個高危嚴重漏洞。
漏洞描述
VMware是一(yī)家雲基礎架構和移動商(shāng)務解決方案廠商(shāng),提供基于VMware的虛拟化解決方案。2021年2月24日,VMware 官方發布安全公告,披露了多個高危嚴重漏洞:
在 CVE-2021-21972 VMware vCenter Server 遠程代碼漏洞 中(zhōng),攻擊者可直接通過443端口構造惡意請求,執行任意代碼,控制vCenter。
在 CVE-2021-21974 VMware ESXI 堆溢出漏洞 中(zhōng),攻擊者可通過427端口構造惡意請求,觸發OpenSLP服務中(zhōng)的堆溢出漏洞,并可能導緻遠程代碼執行。
在 CVE-2021-21973 VMware vCenter Server SSRF漏洞 中(zhōng),攻擊者可通過443端口發送惡意POST請求,發起内網掃描,造成SSRF漏洞。
VMware 官方已于2020年12月發布相關安全更新補丁,阿裏雲應急響應中(zhōng)心提醒 VMware 用戶盡快采取安全措施阻止漏洞攻擊。
漏洞評級
CVE-2021-21972 VMware vCenter Server 遠程代碼漏洞 嚴重
CVE-2021-21974 VMware ESXI 堆溢出漏洞 高危
CVE-2021-21973 VMware vCenter Server SSRF漏洞 中(zhōng)危
影響版本
VMware vCenter Server 7.0系列 < 7.0.U1c
VMware vCenter Server 6.7系列 < 6.7.U3l
VMware vCenter Server 6.5系列 < 6.5 U3n
VMware ESXi 7.0系列 < ESXi70U1c-17325551
VMware ESXi 6.7系列 < ESXi670-202102401-SG
VMware ESXi 6.5系列 < ESXi650-202102101-SG
安全版本
VMware vCenter Server 7.0.U1c
VMware vCenter Server 6.7.U3l
VMware vCenter Server 6.5 U3n
VMware ESXi ESXi70U1c-17325551
VMware ESXi ESXi670-202102401-SG
VMware ESXi ESXi650-202102101-SG
安全建議
1、升級VMware vCenter Server 與 VMware ESXi 至最新版本。
2、針對 CVE-2021-21972 VMware vCenter Server 遠程代碼漏洞 與 CVE-2021-21973 VMware vCenter Server SSRF漏洞,可按照 https://kb.vmware.com/s/article/82374 相關措施進行緩解。
3、針對 CVE-2021-21974 VMware ESXI 堆溢出漏洞,可按照 https://kb.vmware.com/s/article/76372 相關措施進行緩解。
相關鏈接
https://www.vmware.com/security/advisories/VMSA-2021-0002.html