VMware, uzaktan erişim aracında üç kritik otorite baypas hatasını düzeltiyor

3 yıl önce

VMware, çalışma alanı One Assist Çözümünde, uzak saldırganların kimlik doğrulamasını atlamasını ve ayrıcalıkları yöneticiye yükseltmesini sağlayan üç kritik şiddet güvenlik açıkını ele almak için güvenlik güncellemeleri yayınladı.

Workspace One Assist, yardımcı masa ve BT personeline, çalışma alanı One Console'dan gerçek zamanlı olarak cihazlara uzaktan erişmek ve sorun gidermek için uzaktan kumanda, ekran paylaşımı, dosya sistemi yönetimi ve uzaktan komut yürütme sağlar.

Kusurlar CVE-2022-31685 (kimlik doğrulama baypas), CVE-2022-31686 (kırık kimlik doğrulama yöntemi) ve CVE-2022-31687 (kırık kimlik doğrulama kontrolü) olarak izlenir ve 9.8/10 CVSSV3 baz skorları aldı.

Onaysız tehdit aktörleri, ayrıcalık artışı için kullanıcı etkileşimi gerektirmeyen düşük karmaşık saldırılarda bunları kullanabilirler.

VMware üç güvenlik hatasını açıklar. "Çalışma alanına ağ erişimi olan bir kötü niyetli aktör, uygulamaya kimlik doğrulaması gerekmeden idari erişim sağlayabilir."

Şirket, Windows müşterileri için Workspace One Assist 22.10 (89993) 'in piyasaya sürülmesiyle bugün onları düzenledi.

VMware ayrıca, saldırganların hedef kullanıcının penceresinde JavaScript kodunu ve bir oturum fiksasyonu güvenlik açığı (CVE-2022-31689) enjekte etmesini sağlayan yansıtılan bir bölgeler arası komut dosyası (CVE-2022-31688) yamaladı. Geçerli oturum belirteci.

Bugün yamalı tüm güvenlik açıkları Jasper Westerman, Jan van der Put, Yanick de Pater ve Reqon It-Security'nin zararına zarar vermiş ve VMware'e bildirilmiştir.

Ağustos ayında VMware, yöneticileri VMware Workspace One Erişim, Kimlik Yöneticisi ve Vrealize Otomasyonu'nda başka bir kritik kimlik doğrulama bypass güvenlik kusurunu yamaya uyardı ve kimlik doğrulanmamış saldırganların yönetici ayrıcalıkları kazanmasını sağladı.

Bir hafta sonra şirket, Kavram Kanıtı (POC) istismar kodunun, güvenlik açığının bir POC istismarını paylaştığını keşfeden ve bildiren araştırmacının çevrimiçi olarak yayınlandığını açıkladı.

Mayıs ayında, VMware neredeyse aynı kritik bir güvenlik açığı, Workspace One Access'te Innotec Security'den Bruno López tarafından bulunan başka bir kimlik doğrulama bypass'ı (CVE-2022-22972) yamaladı.

VMware vCenter Server hatası geçen yıl açıklandı hala yamalı değil

Citrix, yöneticileri eleştirel ADC, Gateway Auth Bypass yamaya çağırıyor

Bilgisayar korsanları kritik VMware kusurunu fidye yazılımı, madenciler için sömürüyor

Aruba, EdgeConnect'te kritik RCE ve Auth baypas kusurlarını düzeltir

Microsoft Exchange Server Zero-Day Hexation Bypassed

Kaynak: Bleeping Computer

More Posts