CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2023-20887

Command Injection w VMware Aria Operations for Networks — RCE bez uwierzytelnienia

CVSS 9.8v3.1pub. 2023-06-07upd. 2025-10-28

VMware Aria Operations for Networks zawiera podatność typu command injection, umożliwiającą zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Podatność jest aktywnie wykorzystywana przez atakujących, co czyni ją natychmiastowym zagrożeniem dla organizacji korzystających z tego produktu.

Pokaż oryginał (EN)

Aria Operations for Networks contains a command injection vulnerability. A malicious actor with network access to VMware Aria Operations for Networks may be able to perform a command injection attack resulting in remote code execution.

🤖 Analiza AI
Jak działa

Atakujący posiadający dostęp sieciowy do VMware Aria Operations for Networks może przesłać specjalnie spreparowane dane wejściowe zawierające złośliwe polecenia systemowe. Aplikacja nie filtruje prawidłowo tych danych przed przekazaniem ich do interpretera poleceń systemowych (CWE-77), co skutkuje wykonaniem dowolnego kodu na serwerze. Atak nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, co znacznie obniża próg jego przeprowadzenia.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem, na którym działa VMware Aria Operations for Networks, w tym dostęp do poufnych danych, możliwość modyfikacji systemu oraz potencjalne przejęcie dalszej infrastruktury sieciowej.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z oficjalnym biuletynem bezpieczeństwa VMware VMSA-2023-0012 (https://www.vmware.com/security/advisories/VMSA-2023-0012.html). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania produktu wyłącznie do zaufanych hostów.

Kogo dotyczy

VMware Aria Operations for Networks — wersje wskazane w referencjach producenta (VMSA-2023-0012)

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych. Dostępny jest publiczny exploit opublikowany w serwisie Packet Storm Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • VMware Aria Operations For Networks

    APP
    Vmware
    6.2.0 – 6.10.0

CISA KEV — szczegółyi

Dostawcai
VMware
Produkti
Aria Operations for Networks
Data dodania do KEVi
22 czerwca 2023
Termin remediation (USA)i
13 lipca 2023(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

VMware Aria Operations for Networks (wcześniej vRealize Network Insight) zawiera lukę umożliwiającą command injection, która pozwala złośliwemu aktorowi mającemu dostęp do sieci przeprowadzić atak skutkujący zdalnym wykonaniem kodu.

tłumaczenie AI
Pokaż oryginał (EN)

VMware Aria Operations for Networks (formerly vRealize Network Insight) contains a command injection vulnerability that allows a malicious actor with network access to perform an attack resulting in remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 13 lipca 2023
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-34039CRITICAL9.8PL ✓ten sam produkt

VMware Aria Operations for Networks — pominięcie uwierzytelniania SSH

CVE-2024-22237HIGH7.8ten sam produkt

Aria Operations for Networks contains a local privilege escalation vulnerability. A console user with access t...

CVE-2023-20890HIGH7.2ten sam produkt

Aria Operations for Networks contains an arbitrary file write vulnerability. An authenticated malicious actor ...

CVE-2024-22241MEDIUM4.3ten sam produkt

Aria Operations for Networks contains a cross site scripting vulnerability. A malicious actor with admin privi...

CVE-2024-22238MEDIUM6.4ten sam produkt

Aria Operations for Networks contains a cross site scripting vulnerability. A malicious actor with admin privi...