VMSA-2014-0004:VMware 产品更新解决了 OpenSSL 安全漏洞。

high Nessus 插件 ID 73851

简介

远程 VMware ESXi 主机缺少一个或多个与安全有关的修补程序。

描述

a. OpenSSL 第三方库中的信息泄露漏洞

OpenSSL 库已更新到版本 openssl-1.0.1g,解决了多种安全问题。
通用漏洞和暴露计划 (cve.mitre.org) 已为这些问题分配了名称 CVE-2014-0076 和 CVE-2014-0160。

CVE-2014-0160 称为 Heartbleed 问题。参考部分中可能有关于此问题的更多信息。

要修复有已更新版本或修补程序的产品的问题,请执行以下步骤:

* 部署 VMware 产品更新或产品修补程序
* 按照产品特定的文档替换证书
* 按照产品特定的文档重置密码

第 4 部分列出了产品特定的安装说明和证书管理文档参考。

解决方案

安装缺失的修补程序。

另见

http://lists.vmware.com/pipermail/security-announce/2014/000244.html

插件详情

严重性: High

ID: 73851

文件名: vmware_VMSA-2014-0004.nasl

版本: 1.6

类型: local

发布时间: 2014/5/3

最近更新时间: 2022/5/5

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.1

CVSS v2

风险因素: High

基本分数: 9.4

时间分数: 7.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

漏洞信息

CPE: cpe:/o:vmware:esxi:5.5

必需的 KB 项: Host/local_checks_enabled, Host/VMware/release, Host/VMware/version

可利用: true

易利用性: Exploits are available

补丁发布日期: 2014/4/14

CISA 已知可遭利用的漏洞到期日期: 2022/5/25

可利用的方式

Core Impact

Metasploit (OpenSSL Heartbeat (Heartbleed) Information Leak)

参考资料信息

CVE: CVE-2014-0076, CVE-2014-0160

BID: 66690

VMSA: 2014-0004