VMware Aria Operations for Networks zawiera podatność typu command injection, umożliwiającą zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Podatność jest aktywnie wykorzystywana przez atakujących, co czyni ją natychmiastowym zagrożeniem dla organizacji korzystających z tego produktu.
▸ Pokaż oryginał (EN)
Aria Operations for Networks contains a command injection vulnerability. A malicious actor with network access to VMware Aria Operations for Networks may be able to perform a command injection attack resulting in remote code execution.
Atakujący posiadający dostęp sieciowy do VMware Aria Operations for Networks może przesłać specjalnie spreparowane dane wejściowe zawierające złośliwe polecenia systemowe. Aplikacja nie filtruje prawidłowo tych danych przed przekazaniem ich do interpretera poleceń systemowych (CWE-77), co skutkuje wykonaniem dowolnego kodu na serwerze. Atak nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, co znacznie obniża próg jego przeprowadzenia.
Atakujący może uzyskać pełną kontrolę nad systemem, na którym działa VMware Aria Operations for Networks, w tym dostęp do poufnych danych, możliwość modyfikacji systemu oraz potencjalne przejęcie dalszej infrastruktury sieciowej.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z oficjalnym biuletynem bezpieczeństwa VMware VMSA-2023-0012 (https://www.vmware.com/security/advisories/VMSA-2023-0012.html). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania produktu wyłącznie do zaufanych hostów.
VMware Aria Operations for Networks — wersje wskazane w referencjach producenta (VMSA-2023-0012)
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych. Dostępny jest publiczny exploit opublikowany w serwisie Packet Storm Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVMware Aria Operations For Networks
APPVmware6.2.0 – 6.10.0
CISA KEV — szczegółyi
- Dostawcai
- VMware ↗
- Produkti
- Aria Operations for Networks
- Data dodania do KEVi
- 22 czerwca 2023
- Termin remediation (USA)i
- 13 lipca 2023(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
VMware Aria Operations for Networks (wcześniej vRealize Network Insight) zawiera lukę umożliwiającą command injection, która pozwala złośliwemu aktorowi mającemu dostęp do sieci przeprowadzić atak skutkujący zdalnym wykonaniem kodu.
▸ Pokaż oryginał (EN)
VMware Aria Operations for Networks (formerly vRealize Network Insight) contains a command injection vulnerability that allows a malicious actor with network access to perform an attack resulting in remote code execution.
Powiązane podatności
VMware Aria Operations for Networks — pominięcie uwierzytelniania SSH
Aria Operations for Networks contains a local privilege escalation vulnerability. A console user with access t...
Aria Operations for Networks contains an arbitrary file write vulnerability. An authenticated malicious actor ...
Aria Operations for Networks contains a cross site scripting vulnerability. A malicious actor with admin privi...
Aria Operations for Networks contains a cross site scripting vulnerability. A malicious actor with admin privi...