Chuyên gia Việt Nam tìm ra lỗ hổng nghiêm trọng trên hệ thống của VMware

Mới đây, VMware đã đưa ra cảnh báo yêu cầu các quản trị viên phải vá khẩn cấp một lỗ hổng bảo mật nghiêm trọng. Nó bỏ qua xác thực này ảnh hưởng tới người dùng domain cục bộ trong nhiều sản phẩm của VMware và cho phép hacker chiếm được quyền admin.

Lỗ hổng được theo dõi dưới mã CVE-2022-31656 và được phát hiện bởi chuyên gia Petrus Việt thuộc đơn vị VNG Security. Petrus Việt cho biết CVE-2022-31656 ảnh hưởng tới VMware Workspace One Access, Indentity Manager và vRealize Automation. Ngoài ra, Petrus Việt còn phát hiện thêm một lỗ hổng khác trong hệ thống là CVE-2022-31659.

VMware đánh giá CVE-2022-31656 ở mức độ cực kỳ nghiêm trọng với 9,8 điểm trên 10 theo thang CVSSv3. Bên cạnh việc vá CVE-2022-31656, VMware cũng thực hiện khắc phục các lỗ hổng khác như lỗ hổng thực thi code từ xa (CVE-2022-31658, CVE-2022-31659, CVE-2022-31665), lỗ hổng leo thang đặc quyền root (CVE-2022-31660, CVE-2022-31661, CVE-2022-31664).

“Đây là vấn đề cực kỳ nghiêm trọng và bạn phải nhanh chóng thực hiện các bước để vá lỗ hổng hoặc giảm thiểu khả năng khai thác ngay tại chỗ”, Bob Plankers, Kiến trúc sư Tuân thủ & Bảo mật Hạ tầng Đám mây tại VMware cho biết. “Nếu doanh nghiệp của bạn sử dụng các phương thức ITIL để quản lý thay đổi thì đây sẽ được coi là một thay đổi khẩn cấp”.

Dưới đây là danh sách tất cả các sản phẩm của VMware bị ảnh hưởng bởi lỗ hổng CVE-2022-31656:

  • VMware Workspace ONE Access (Access)
  • VMware Workspace ONE Access Connector (Access Connector)
  • VMware Identity Manager (vIDM)
  • VMware Identity Manager Connector (vIDM Connector)
  • VMware vRealize Automation (vRA)
  • VMware Cloud Foundation vRealize Suite Lifecycle Manager

Theo VMware, không có bằng chứng nào cho thấy CVE-2022-31656 đã bị hacker khai thác trong các cuộc tấn công mạng.

Bạn có thể truy cập trang công bố của VMware để tải bản vá và hướng dẫn chi tiết cách vá lỗ hổng:

VMware khuyến cáo rằng cài đặt bản vá là giải pháp triệt để nhất ở thời điểm hiện tại.

 

Trả lời

Email của bạn sẽ không được hiển thị công khai.

Bài viết liên quan

Trả lời

Email của bạn sẽ không được hiển thị công khai.