vRealize Operations for Horizon Adapter 清静误差危害通告
宣布时间 2020-02-24误差编号和级别
CVE编号:CVE-2020-3943,危险级别:严重,CVSS分值:厂商自评:9.0,官方未评定
CVE编号:CVE-2020-3944,危险级别:高危,CVSS分值:厂商自评:8.6,官方未评定
CVE编号:CVE-2020-3945,危险级别:中危,CVSS分值:厂商自评:5.3,官方未评定
影响版本
vRealize Operations for Horizon Adapter <= 6.6.0
vRealize Operations for Horizon Adapter <= 6.7.0
误差概述
VMware vRealize Suite 是专为混淆云而构建的云管理平台。VMware Horizon 是由 vmware 公司推出的一款针对Windows、Linux及Mac OS X,所开发的虚拟桌面软件。
克日,vmware 官方宣布了编号为 VMSA-2020-0003 的清静更新。其中包括严重误差CVE-2020-3943、高危误差CVE-2020-3944和中危误差CVE-2020-3945,概述如下:
CVE-2020-3943
该误差泛起在 vRealize 组件在实现和 Horizon 组件举行协作的时间,该协作程序启用了不清静的 JMX RMI 服务,进而导致恣意代码执行误差的泛起。
JMX(Java Management Extensions,即Java管理扩展)是Java平台上为应用程序、装备、系统等植入管理功效的框架。JMX可以跨越一系列异构操作系统平台、系统系统结构和网络传输协议,无邪的开发无缝集成的系统、网络和服务管理应用。
CVE-2020-3944
vRealize Operations for Horizon Adapter具有不准确的信任存储设置,远程攻击者可使用该误差绕过身份验证。
CVE-2020-3945
该误差的缘故原由是Horizon适配器的vRealize操作与Horizon视图之间的配对实现不准确,导致信息走漏。
误差验证
暂无PoC/EXP。
修复建议
现在厂商已宣布新版本以修复误差,请更新至6.6.1和6.7.1,获取链接:https://www.vmware.com/security/advisories/VMSA-2020-0003.html。
参考链接
https://www.vmware.com/security/advisories/VMSA-2020-0003.html


京公网安备11010802024551号