【误差通告】VMware未授权会见误差(CVE-2021-22002)
宣布时间 2021-08-060x00 误差概述
CVE ID | CVE-2021-22002 | 时 间 | 2021-08-05 |
类 型 | 未授权会见 | 等 级 | 高危 |
远程使用 | 是 | 影响规模 | |
攻击重漂后 | 低 | 可用性 | 低 |
用户交互 | 无 | 所需权限 | 无 |
PoC/EXP | 未果真 | 在野使用 | 否 |
0x01 误差详情

2021年8月5日,VMware宣布清静更新,修复了其多个产品中的2个清静误差(CVE-2021-22002和CVE-2021-22003),这些误差影响了VMware Workspace One Access (Access)、VMware Identity Manager (vIDM)、VMware vRealize Automation (vRA)、VMware Cloud Foundation和vRealize Suite Lifecycle Manager产品。详情如下:
VMware未授权会见误差(CVE-2021-22002)
VMware Workspace One Access 和 Identity Manager中保存未授权会见误差,能够网络会见443端口的恶意攻击者可以通过改动主机头来会见8443端口上的/cfg web应用程序和诊断端点(未经身份验证),该误差的CVSSv3评分为8.6(高危)。
VMware信息泄露误差(CVE-2021-22003)
由于VMware Workspace One Access 和 Identity Manager意外在7443端口提供了一个登录界面,能够网络会见7443端口的恶意攻击者可能会实验通过用户枚举或对登录端点举行暴力破解攻击。但由于战略设置和密码重大性,该误差不太可能被使用,其CVSSv3评分为3.7(低危)。
0x02 处置惩罚建议
现在这些误差已经修复。建议参考下表实时升级更新:
产品 | 影响版本 | CVE-ID | 补丁 |
Access | 20.10.01 | CVE-2021-22002, CVE-2021-22003 | https://kb.vmware.com/s/article/85254 |
20.10 | |||
vIDM | 3.3.5 | CVE-2021-22002, CVE-2021-22003 | |
3.3.4 | |||
3.3.3 | |||
3.3.2 | |||
vRealize Automation | 8.x | CVE-2021-22002, CVE-2021-22003 | 不受影响 |
vRealize Automation (vIDM) | 7.6 | CVE-2021-22002 | 补丁妄想: https://kb.vmware.com/s/article/85255 |
vRealize Automation (vIDM) | 7.6 | CVE-2021-22003 | 不受影响 |
VMware Cloud Foundation (vIDM) | 4.x | CVE-2021-22002, CVE-2021-22003 | https://kb.vmware.com/s/article/85254 |
8.x |
下载链接:
https://www.vmware.com/security/advisories/VMSA-2021-0016.html
0x03 参考链接
https://www.vmware.com/security/advisories/VMSA-2021-0016.html
https://kb.vmware.com/s/article/85254
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-22002
0x04 更新版本
版本 | 日期 | 修改内容 |
V1.0 | 2021-08-06 | 首次宣布 |
0x05 文档附录
CNVD:www.cnvd.org.cn
CNNVD:www.cnnvd.org.cn
CVE:cve.mitre.org
NVD:nvd.nist.gov
CVSS:www.first.org
0x06 关于尊龙凯官网入口
关注以下公众号,获取更多资讯:



京公网安备11010802024551号