VMWare Aria Operations for Networks 身份验证绕过 (CVE-2023-34039)(直接检查)

critical Nessus 插件 ID 183238

简介

远程 Web 服务器上运行的 Web 应用程序受到身份验证绕过漏洞的影响。

描述

Aria Operations for Networks 包含身份验证绕过漏洞,这是缺少唯一加密密钥生成所导致。对 Aria Operations for Networks 具有网络访问权限的恶意执行者可绕过 SSH 身份验证,从而获得 Aria Operations for Networks CLI 的访问权限。

解决方案

升级到 VMWare Aria Operations for Networks 6.2.0.1688977536、6.3.0.1688986302、6.4.0.1689079386、6.5.1.1688974096、6.6.0.1688979729、6.7.0.1688972173、6.8.0.1688989059、6.9.0.1688995771、6.10.0.1692934256 或更高版本。

另见

https://www.vmware.com/security/advisories/VMSA-2023-0018.html

插件详情

严重性: Critical

ID: 183238

文件名: vmware_aria_operations_for_networks_cve-2023-34039.nbin

版本: 1.26

类型: remote

系列: Web Servers

发布时间: 2023/10/17

最近更新时间: 2024/5/20

支持的传感器: Nessus

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 8.3

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2023-34039

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 9.1

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:F/RL:O/RC:C

漏洞信息

CPE: x-cpe:/a:vmware:aria_operations_for_networks, cpe:/a:vmware:vrealize_network_insight

必需的 KB 项: installed_sw/VMware Aria Operations for Networks

可利用: true

易利用性: Exploits are available

被 Nessus 利用: true

补丁发布日期: 2023/8/29

漏洞发布日期: 2023/8/29

可利用的方式

Metasploit (VMWare Aria Operations for Networks (vRealize Network Insight) SSH Private Key Exposure)

参考资料信息

CVE: CVE-2023-34039