[緊急] VMware Aria Operations for Networks のリモートでコードが実行される脆弱性 (POC が存在します)

 脆弱性の説明 

VMware Aria Operations for Networks (旧名 vRealize Network Insight) は、ネットワーク パフォーマンスを最適化したり、さまざまな VMware および Kubernetes 導入を管理したりするために VMware が提供するネットワーク可視化および分析ツールです。

VMware Aria Operations for Networks 6.x バージョンでは、createSupportBundle メソッドがシステム コールを実行する前にユーザー指定の文字列を検証しなかったため、認証されていない攻撃者がリモートから任意のコードを root として実行する可能性がありました。

脆弱性名 VMware Aria Operations for Networks のリモート コード実行の脆弱性
脆弱性の種類 コードインジェクション
発見時間 2023/6/12
脆弱性の範囲 一般的
MPS番号 MPS-2022-62859
CVE番号  CVE-2023-20887
CNVD番号 -


影響範囲

ネットワークの Aria オペレーション @[6.2, 6.1.0]

修理計画

公式パッチがリリースされました: https://kb.vmware.com/s/article/92684

参考リンク

https://www.oscs1024.com/hd/MPS-2022-62859

https://nvd.nist.gov/vuln/detail/CVE-2023-20887

https://www.vmware.com/security/advisories/VMSA-2023-0012.html

https://kb.vmware.com/s/article/92684

マーフィーセキュリティについて 

マーフィー セキュリティは、プロフェッショナルなソフトウェア サプライ チェーン セキュリティ管理を提供するテクノロジー企業です。コア チームは、Baidu、Huawei、Wuyun などの企業から構成されています。同社は、顧客に完全なソフトウェア サプライ チェーン セキュリティ管理プラットフォームを提供し、ソフトウェアを提供します。 SBOM セキュリティ管理に関する全ライフサイクル、プラットフォーム機能には、ソフトウェア コンポーネント分析、ソース セキュリティ管理、コンテナ イメージ検出、脆弱性インテリジェンスの早期警告、商用ソフトウェア サプライ チェーン アクセス評価およびその他の製品が含まれます。サプライチェーンの資産識別管理、リスク検出、セキュリティ管理、ワンクリック修復に至るまでの完全な制御機能を顧客に提供します。

オープンソース プロジェクト:

この製品は、IDE、Gitlab、Bitbucket、Jenkins、Harbor、Nexus などの多数のツールとのシームレスな統合を含め、既存の開発プロセスのさまざまなツールと非常に低コストで統合できます。

無料のコードセキュリティ検出ツール:  https://www.murphysec.com/?sf=qbyj
無料のインテリジェンスサブスクリプション: https://www.oscs1024.com/cm/?sf=qbyj

おすすめ

転載: blog.csdn.net/murphysec/article/details/131292141