VMware View Planner远程代码执行误差(CVE-2021-21978)

宣布时间 2021-03-03

0x00 误差概述

CVE  ID

CVE-2021-21978

时   间

2021-03-03

类   型

 RCE

等   级

高危

远程使用

是

影响规模

VMware View Planner   4.6

 

0x01 误差详情

image.png

View planner 是VMware官方推出的一款针对view桌面的测试工具,可以通过它估算出在指定的应用情形下可以宣布几多个view桌面,其实质上是一个使用centos的linux虚拟机。

2021年03月02日,VMware官方宣布更新通告,修复了View Planner中的一个远程代码执行误差(CVE-2021-21978),其CVSS评分8.6。

由于不准确的输入验证和缺乏授权,可以在logupload web应用程序中上传恣意文件。能够会见View Planner Harness的攻击者可以上传并执行恶意文件,最终在logupload容器内远程执行代码。

 

0x02 处置惩罚建议

现在VMware已经宣布了修复程序,建议实时装置View Planner 4.6 Security Patch 1。

下载链接:

https://my.vmware.com/web/vmware/downloads/details?downloadGroup=VIEW-PLAN-460&productId=1067&rPId=53394

 

0x03 参考链接

https://www.vmware.com/security/advisories/VMSA-2021-0003.html

https://docs.vmware.com/en/VMware-View-Planner/4.6/rn/VMware-View-Planner-46-Release-Notes.html#patch-releases-2

https://cve.mitre.org/cgi-bin/cvename.cgi?name=VE-2021-21978

 

0x04 时间线

2021-03-02  Vmware宣布清静通告

2021-03-03  VSRC宣布清静通告

 

0x05 附录

 

CVSS评分标准官网:http://www.first.org/cvss/

image.png