VMware Aria Operations for Logs反序列化漏洞漏洞威胁通告

北京赛克艾威科技有限公司 2023-07-13


  • 漏洞编号:CVE-2023-20864
  • 漏洞类型:反序列化
  • 漏洞等级:高危
  • 发布时间:2023-07-13

漏洞描述

近日,赛克艾威网络安全实验室监测到一则VMware Aria Operations for Logs存在反序列化漏洞的信息,漏洞编号:CVE-2023-20864,漏洞威胁等级:高危。

漏洞危害

VMware Aria Operations for Logs中存在不安全的反序列化漏洞,该漏洞源于InternalClusterController类中的多个方法中对用户数据的验证不当,未经身份验证的远程威胁者可以通过向目标服务器发送恶意设计的请求来利用该漏洞,成功利用可能导致以 root 身份运行任意代码。

影响版本

VMware Aria Operations for Logs (Operations for Logs) 8.10.2 < 8.12
VMware Cloud Foundation(VMware Aria Operations for Logs)4.x

修复建议

目前该漏洞已经修复,受影响用户可升级到VMware Aria Operations for Logs (Operations for Logs) 8.12或更高版本,VMware Cloud Foundation (VMware Aria Operations for Logs) 4.x可参考KB91865。

下载链接:官方新版本下载地址