VMware, bulut direktörü cihaz dağıtımlarını etkileyen kritik ve eşleştirilmemiş bir kimlik doğrulama bypass güvenlik açığını açıkladı.
Bulut Direktörü, VMware yöneticilerinin sanal veri merkezlerinin (VDC) bir parçası olarak kuruluşlarının bulut hizmetlerini yönetmelerini sağlar.
Auth Bypass güvenlik kusuru, yalnızca daha önce eski bir sürümden yükseltilen VCD Appliance 10.5 çalıştıran cihazları etkiler. Şirket ayrıca CVE-2023-34060'ın Fresh VCD Appliance 10.5 kurulumlarını, Linux dağıtımlarını ve diğer cihazları etkilemediğini de sözlerine ekledi.
Yasalı olmayan saldırganlar, kullanıcı etkileşimi gerektirmeyen düşük karmaşık saldırılarda hatayı uzaktan kullanabilir.
VMware, "VMware Cloud Director Appliance 10.5'in yükseltilmiş bir sürümünde, cihaza ağ erişimi olan kötü amaçlı bir aktör, 22 numaralı bağlantı noktasında (SSH) veya 5480 numaralı bağlantı noktasında (cihaz yönetimi konsolu) kimlik doğrulaması yaparken giriş kısıtlamalarını atlayabilir."
"Bu bypass 443 numaralı bağlantı noktasında (VCD sağlayıcı ve kiracı giriş) mevcut değil. VMware Cloud Director Appliance 10.5'in yeni bir kurulumunda bypass mevcut değil."
VMware'in bu kritik kimlik doğrulama bypass için bir yaması olmasa da, şirket güvenlik güncellemeleri yayınlanana kadar yöneticilere geçici bir çözüm sağladı.
VMware ayrı bir danışmanlıkta, "VMware, müşterilerin sorunu anlamalarına ve hangi yükseltme yolunun düzeltileceğini anlamalarına yardımcı olmak için VMware Güvenlik Danışmanlığı VMA-2023-0026'yı yayınladı."
VMware tarafından paylaşılan geçici çözüm, yalnızca VCD Appliance 10.5.0'ın etkilenen sürümleri için çalışır ve bu bilgi tabanı makalesine bağlı özel bir komut dosyası indirilmesini ve CVE-2023-34060 güvenlik açığına maruz kalan hücreler üzerinde çalıştırmayı gerektirir.
VMware'e göre, geçici çözüm herhangi bir fonksiyonel aksamaya neden olmaz ve kesinti süresi endişe kaynağı değildir, çünkü ne hizmet yeniden başlatılması ne de yeniden başlatılması gerektiği için.
Haziran ayında şirket ayrıca Çin devlet hackerları tarafından veri hırsızlığı için kullanılan bir ESXI sıfır gününü sabitledi ve müşterileri ARIA için ARIA Operasyonları Aracında aktif olarak sömürülen bir kritik hataya karşı uyardı.
Daha yakın zamanlarda, Ekim ayında, uzaktan kod yürütme saldırıları için kullanılabilecek kritik bir vCenter sunucu kusurunu (CVE-2023-34048) yamaladı.
VMware, Vrealize RCE Kusur için kamuya açık istismarın yöneticilerini uyarıyor
Cerber fidye yazılımı saldırılarında sömürülen kritik Atlassian Confluence hatası
Atlassian, Confluence Veri Silinme hatası için istismar konusunda uyarıyor, yama al
VMware, vCenter Server'da kritik kod yürütme kusurunu düzeltiyor
Cisco, saldırılarda aktif olarak sömürülen yeni ios xe sıfır günleri uyarıyor
Kaynak: Bleeping Computer