服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

VMware Carbon Black App Control 远程代码执行漏洞安全风险通告

日期: 来源:奇安信 CERT收集编辑:

奇安信CERT

致力于第一时间为企业级用户提供安全风险通告有效解决方案。




安全通告



VMware Carbon Black App Control(AppC),是市场上最成熟和可扩展的应用控制解决方案之一,提供应用设备控制,高级威胁检测等服务。


近日,奇安信CERT监测到VMware官方发布安全更新,其中包含VMware Carbon Black App Control 注入漏洞(CVE-2023-20858)。具有 App Control 管理控制台特权访问权限的攻击者可通过发送特制请求来利用此漏洞,成功利用此漏洞可在目标系统上执行任意代码。鉴于此漏洞影响较大,建议客户尽快更新至最新版本。


漏洞名称

VMware Carbon Black App Control 远程代码执行漏洞

公开时间

2023-02-21

更新时间

2023-02-22

CVE编号

CVE-2023-20858

其他编号

QVD-2023-4956

威胁类型

代码执行

技术类型

代码注入

厂商

VMware

产品

VMware Carbon Black App Control

风险等级

奇安信CERT风险评级

风险等级

高危

蓝色(一般事件)

现时威胁状态

POC状态

EXP状态

在野利用状态

技术细节状态

未发现

未发现

未发现

未发现

漏洞描述

VMware Carbon Black App Control存在漏洞,拥有高权限的攻击者可以发送特制请求到VMware Carbon Black App Control服务器,在目标系统上执行任意代码。

影响版本


8.9.0 <= VMware Carbon Black App Control < 8.9.4

8.8.0 <= VMware Carbon Black App Control < 8.8.6

8.7.0 <= VMware Carbon Black App Control < 8.7.8


不受影响版本

VMware Carbon Black App Control 8.9.x >= 8.9.4

VMware Carbon Black App Control 8.8.x >= 8.8.6

VMware Carbon Black App Control 8.7.x >= 8.7.8

其他受影响组件



威胁评估

漏洞名称

VMware Carbon Black App Control 远程代码执行漏洞

CVE编号

CVE-2023-20858

其他编号

QVD-2023-4956

CVSS 3.1评级

高危

CVSS 3.1分数

9.1

CVSS向量

访问途径(AV

攻击复杂度(AC

网络

所需权限(PR

用户交互(UI

不需要

影响范围(S

机密性影响(C

改变

完整性影响(I

可用性影响(A

危害描述

拥有高权限的攻击者可以利用该漏洞在目标系统上执行任意代码。



处置建议

目前 VMware官方已发布安全版本修复该漏洞,建议受影响用户尽快更新至对应的安全版本:

VMware Carbon Black App Control 8.9.x >= 8.9.4

VMware Carbon Black App Control 8.8.x >= 8.8.6

VMware Carbon Black App Control 8.7.x >= 8.7.8


参考资料

[1]https://www.vmware.com/security/advisories/VMSA-2023-0004.html


时间线

2023年2月22日,奇安信 CERT发布安全风险通告。


点击阅读原文

到奇安信NOX-安全监测平台查询更多漏洞详情

相关阅读

  • 泛微e-cology9 SQL注入漏洞安全风险通告

  • 奇安信CERT致力于第一时间为企业级用户提供安全风险通告和有效解决方案。安全通告泛微协同管理应用平台e-cology是一套兼具企业信息门户、知识文档管理、工作流程管理、人力
  • 安全热点周报(2023.2.20-2023.2.26)

  • 安全资讯导视01 国家互联网信息办公室公布《个人信息出境标准合同办法》02 全球果蔬巨头都乐遭勒索攻击,北美生产工厂被迫全部关闭03 因卫星遭攻击,俄罗斯多地广播电台响起虚
  • Google 路线图:Flutter 与 JavaScript、Wasm 集成

  • 编译 | Sambodhi
    策划 | Tina在肯尼亚首都内罗毕举行的 Flutter Forward 会议上,谷歌为其 Dart 框架 Flutter 制定了雄心勃勃的路线图,其中包括支持 WebAssembly 的计划。
  • 优化React前端性能的五个技巧

  • 作者|Piumi Liyana Gunawardhana
    译者 / 策划|张卫滨 在现代 Web 应用开发中,性能是获得更好的用户体验的关键。使用 React 能够产生直观的用户界面,为众多应用提供更强大的
  • 奇安信揽获首届中国数据安全大赛双料金奖

  • 2月23日,由工业和信息化部、四川省人民政府主办的中国网络和数据安全产业高峰论坛在成都开幕。奇安信揽获首届数据安全大赛两项金奖和工信部等部门颁发的“铸网2022”实网演
  • 麒麟软件安全生态联盟举行首次工作会议

  • 2月23日,麒麟软件安全生态联盟首次工作会议成功举行。作为安全生态联盟首批成员之一,奇安信应邀参会。今年1月,麒麟软件联合安全厂商、固件厂商等多家企业成立安全生态联盟(以下

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 泛微e-cology9 SQL注入漏洞安全风险通告

  • 奇安信CERT致力于第一时间为企业级用户提供安全风险通告和有效解决方案。安全通告泛微协同管理应用平台e-cology是一套兼具企业信息门户、知识文档管理、工作流程管理、人力
  • 安全热点周报(2023.2.20-2023.2.26)

  • 安全资讯导视01 国家互联网信息办公室公布《个人信息出境标准合同办法》02 全球果蔬巨头都乐遭勒索攻击,北美生产工厂被迫全部关闭03 因卫星遭攻击,俄罗斯多地广播电台响起虚
  • 陈飞宇这把是高端局

  • 听说陈飞宇床照出来之后,不少粉丝在他的超话里哭成一片,有的是因为塌房,但有的倒也不是,而是接受不了照片里自己哥哥的模样:怎么皮肤也没有那么好啊。确实很普,我就不放照片了,因为