vRealize Operations for Horizon Adapter 清静误差危害通告

宣布时间 2020-02-24

误差编号和级别


CVE编号:CVE-2020-3943 ,危险级别:严重 ,CVSS分值:厂商自评:9.0 ,官方未评定

CVE编号:CVE-2020-3944 ,危险级别:高危 ,CVSS分值:厂商自评:8.6 ,官方未评定

CVE编号:CVE-2020-3945 ,危险级别:中危 ,CVSS分值:厂商自评:5.3 ,官方未评定


影响版本


vRealize Operations for Horizon Adapter <= 6.6.0

vRealize Operations for Horizon Adapter <= 6.7.0


误差概述


VMware vRealize Suite 是专为混淆云而构建的云管理平台。VMware Horizon 是由 vmware 公司推出的一款针对Windows、Linux及Mac OS X ,所开发的虚拟桌面软件。


克日 ,vmware 官方宣布了编号为 VMSA-2020-0003 的清静更新。其中包括严重误差CVE-2020-3943、高危误差CVE-2020-3944和中危误差CVE-2020-3945 ,概述如下:


CVE-2020-3943


该误差泛起在 vRealize 组件在实现和 Horizon 组件举行协作的时间 ,该协作程序启用了不清静的 JMX RMI 服务 ,进而导致恣意代码执行误差的泛起。


JMX(Java Management Extensions ,即Java管理扩展)是Java平台上为应用程序、装备、系统等植入管理功效的框架。JMX可以跨越一系列异构操作系统平台、系统系统结构和网络传输协议 ,无邪的开发无缝集成的系统、网络和服务管理应用。


CVE-2020-3944


vRealize Operations for Horizon Adapter具有不准确的信任存储设置 ,远程攻击者可使用该误差绕过身份验证。


CVE-2020-3945


该误差的缘故原由是Horizon适配器的vRealize操作与Horizon视图之间的配对实现不准确 ,导致信息走漏。


误差验证


暂无PoC/EXP。


修复建议


现在厂商已宣布新版本以修复误差 ,请更新至6.6.1和6.7.1 ,获取链接:https://www.vmware.com/security/advisories/VMSA-2020-0003.html。


参考链接


https://www.vmware.com/security/advisories/VMSA-2020-0003.html