VMware vCenter 多种漏洞 (VMSA-2015-0008)

medium Nessus 插件 ID 87592

简介

远程主机已安装虚拟化管理应用程序,受到多种漏洞的影响。

描述

远程主机上安装的 VMware vCenter Server 受到以下漏洞的影响:

- 文件 flex-messaging-core.jar 中的 Flex BlazeDS 内存在一个 XML 外部实体 (XXE) 注入缺陷,造成该缺陷的原因是未正确配置的 XML 解析器接受了不受信任来源的 XML 外部实体。远程攻击者可利用此缺陷,通过特别构建的 AMF 消息(包含结合实体引用的 XML 外部实体声明)来读取任意文件,从而获取对潜在敏感信息的访问权限。(CVE-2015-3269)

- Flex BlazeDS 中存在一个服务器端请求伪造 (SSRF) 漏洞。远程攻击者可利用此漏洞,通过构建的 XML 文档将 HTTP 流量指向 Intranet 服务器,从而绕过访问限制并允许进行基于主机的进一步攻击。
(CVE-2015-5255)

解决方案

升级至 VMware vCenter Server 版本 5.5u3 (5.5.0 build-3000241) / 5.1u3b (5.1.0 build-3070521) / 5.0u3e (5.0.0 build-3073234) 或更高版本。

另见

https://www.vmware.com/security/advisories/VMSA-2015-0008.html

插件详情

严重性: Medium

ID: 87592

文件名: vmware_vcenter_vmsa-2015-0008.nasl

版本: 1.5

类型: remote

系列: Misc.

发布时间: 2015/12/22

最近更新时间: 2019/11/22

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 4.4

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.9

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

漏洞信息

CPE: cpe:/a:vmware:vcenter_server

必需的 KB 项: Host/VMware/release, Host/VMware/version, Host/VMware/vCenter

可利用: true

易利用性: Exploits are available

补丁发布日期: 2015/11/18

漏洞发布日期: 2015/8/18

参考资料信息

CVE: CVE-2015-3269, CVE-2015-5255

BID: 76394, 77626

VMSA: 2015-0008