【误差通告】VMware未授权会见误差(CVE-2021-22002)

宣布时间 2021-08-06

0x00 误差概述

CVE   ID

CVE-2021-22002

时    间

2021-08-05

类    型

未授权会见

等    级

高危

远程使用

是

影响规模


攻击重漂后

低

可用性

低

用户交互

无

所需权限

无

PoC/EXP

未果真

在野使用

否

 

0x01 误差详情

image.png

2021年8月5日,VMware宣布清静更新,修复了其多个产品中的2个清静误差(CVE-2021-22002和CVE-2021-22003),这些误差影响了VMware Workspace One Access (Access)、VMware Identity Manager (vIDM)、VMware vRealize Automation (vRA)、VMware Cloud Foundation和vRealize Suite Lifecycle Manager产品。详情如下:

VMware未授权会见误差(CVE-2021-22002)

VMware Workspace One Access 和 Identity Manager中保存未授权会见误差,能够网络会见443端口的恶意攻击者可以通过改动主机头来会见8443端口上的/cfg web应用程序和诊断端点(未经身份验证),该误差的CVSSv3评分为8.6(高危)。

 

VMware信息泄露误差(CVE-2021-22003)

由于VMware Workspace One Access 和 Identity Manager意外在7443端口提供了一个登录界面,能够网络会见7443端口的恶意攻击者可能会实验通过用户枚举或对登录端点举行暴力破解攻击。但由于战略设置和密码重大性,该误差不太可能被使用,其CVSSv3评分为3.7(低危)。

 

0x02 处置惩罚建议

现在这些误差已经修复。建议参考下表实时升级更新:

产品

影响版本

CVE-ID

补丁

Access

20.10.01

CVE-2021-22002, CVE-2021-22003

https://kb.vmware.com/s/article/85254

20.10

vIDM

3.3.5

CVE-2021-22002, CVE-2021-22003

3.3.4

3.3.3

3.3.2

vRealize Automation

8.x

CVE-2021-22002, CVE-2021-22003

不受影响

vRealize Automation (vIDM)

7.6

CVE-2021-22002

补丁妄想:

https://kb.vmware.com/s/article/85255

vRealize Automation (vIDM)

7.6

CVE-2021-22003

不受影响

VMware Cloud Foundation (vIDM)

4.x

CVE-2021-22002, CVE-2021-22003

https://kb.vmware.com/s/article/85254

8.x

 

下载链接:

https://www.vmware.com/security/advisories/VMSA-2021-0016.html

 

0x03 参考链接

https://www.vmware.com/security/advisories/VMSA-2021-0016.html

https://kb.vmware.com/s/article/85254

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-22002

 

0x04 更新版本

版本

日期

修改内容

V1.0

2021-08-06

首次宣布

 

0x05 文档附录

CNVD:www.cnvd.org.cn

CNNVD:www.cnnvd.org.cn

CVE:cve.mitre.org

NVD:nvd.nist.gov

CVSS:www.first.org

 

0x06 关于尊龙凯官网入口

关注以下公众号,获取更多资讯:

         image.png