B&B P.S.A.
  • Start
  • O nas
  • Produkty
  • Usługi
    • Szkolenia
    • Bezpieczeństwo w biznesie
    • Audyt bezpieczeństwa informacji
      • Testy penetracyjne
      • Testy ataków socjotechnicznych
    • Audyt konfiguracji Fortigate
    • Prezentacje
    • Wdrożenia sprzętowe
    • Wdrożenia SZBI
  • Blog techniczny
  • Pomoc
  • Kariera
  • Kontakt

Firma VMware ostrzega klientów, aby natychmiast załatali krytyczną lukę związaną z przesyłaniem dowolnego pliku w usłudze Analytics – ma to bezpośredni wpływ na wszystkie urządzenia z domyślnymi wdrożeniami vCenter Server 6.7 i 7.0. Luka bezpieczeństwa może zostać wykorzystana przez atakujących do wykonywania poleceń i oprogramowania na niezałatanych wdrożeniach vCenter Server poprzez przesłanie specjalnie spreparowanego pliku. Krytyczna podatność w VMware vCenter Server (CVE-2021-22005), bez uwierzytelnienia można dostać się na serwer. Podatność otrzymała od producenta w zasadzie najwyższą „wycenę” krytyczności (9.8/10 w skali CVSSv3). Wykorzystanie tej podatności jest dosyć łatwe – bez logowania do oprogramowania można wykonywać polecania w OS – wystarczy jedynie wgrać złośliwy plik ( tj. webshell). Aby usunąć wszystkie ujawnione luki, firma Vmware opublikowała poprawki dla vCenter Server 7.0, 6.7 i 6,5. VMware zapewnia również obejście dla tych, którzy nie mogą natychmiast naprawić swoich urządzeń jako rozwiązanie tymczasowe. Po więcej szczegółowych informacji, zapraszam do dalszej części artykułu.

Pełna lista załatanych luk obejmuje:

CVE Description CVSSv3
CVE-2021-22005 vCenter Server file upload vulnerability 9.8
CVE-2021-21991 vCenter Server local privilege escalation vulnerability 8.8
CVE-2021-22006 vCenter Server reverse proxy bypass vulnerability 8.3
CVE-2021-22011 vCenter server unauthenticated API endpoint vulnerability 8.1
CVE-2021-22015 vCenter Server improper permission local privilege escalation vulnerabilities 7.8
CVE-2021-22012 vCenter Server unauthenticated API information disclosure vulnerability 7.5
CVE-2021-22013 vCenter Server file path traversal vulnerability 7.5
CVE-2021-22016 vCenter Server reflected XSS vulnerability 7.5
CVE-2021-22017 vCenter Server rhttpproxy bypass vulnerability 7.3
CVE-2021-22014 vCenter Server authenticated code execution vulnerability 7.2
CVE-2021-22018 vCenter Server file deletion vulnerability 6.5
CVE-2021-21992 vCenter Server XML parsing denial-of-service vulnerability 6.5
CVE-2021-22007 vCenter Server local information disclosure vulnerability 5.5
CVE-2021-22019 vCenter Server denial of service vulnerability 5.3
CVE-2021-22009 vCenter Server VAPI multiple denial of service vulnerabilities 5.3
CVE-2021-22010 vCenter Server VPXD denial of service vulnerability 5.3
CVE-2021-22008 vCenter Server information disclosure vulnerability 5.3
CVE-2021-22020 vCenter Server Analytics service denial-of-service Vulnerability 5.0
CVE-2021-21993 vCenter Server SSRF vulnerability 4.3

Rozwiązanie: 

Producent oprogramowania udostępnia nie tylko aktualizacje, lecz również obejście tej podatności. Cały proces jest opisany na stronie producenta, wymaga on edycji pliku tekstowego na urządzaniu wirtualnym i ponownego uruchomienia usług lub użycia skryptu udostępnionego przez VMware w celu usunięcia podatności.

Informacje od  producenta: VMware

Instrukcja obejścia podatności: VMware – instrukcja

Zespół B&B
Bezpieczeństwo w biznesie

Post Views: 2 295

VMware

Poprzedni artykułF-Secure Server Security 15.11Następny artykuł ESET PROTECT hotfix 8.1.13.2

Najnowsze

FortiAnalyzer 7.4.1114 maja 2026
FortiOS 7.4.1214 maja 2026
FortiMail Appliance and VM 8.0.07 maja 2026

Kategorie

  • Acronis
  • Aktualności
  • Bez kategorii
  • ESET
  • F-Secure
  • FortiAnalyzer
  • FortiAP
  • FortiAuthenticator
  • FortiClient
  • FortiDeceptor
  • FORTIGATE
  • FORTIMAIL
  • FortiManager
  • FortiNAC
  • FortiSIEM
  • FORTISWITCH
  • FortiWeb
  • NAKIVO
  • Proget
  • Qnap
  • Stormshield
  • Szkolenia
  • Veeam
  • VMware
  • WithSecure

Tagi

6.0.6 6.2.2 6.2.7 6.4.0 6.4.4 6.4.5 6.4.8 7.0.0 7.0.2 7.0.5 7.2.0 7.2.2 7.6.3 Eset eset endpoint antivirus eset endpoint security ESET Inspect ESET Protect ESET Protect Cloud F-Secure FMG FortiAnalyzer forti analyzer FortiAP FortiAuthenticator FortiClient FortiClientEMS forticlient ems FortiGate FortiMail FortiManager FortiNAC Fortinet FortiOS FortiSIEM FortiSwitch fortiswitchos FortiWeb vCenter vCenter Server VMware VMware ESXi vmware esxi 8.0 vmware vcenter VMware vCenter Server

MENU

  • Start
  • O nas
  • Produkty
  • Usługi
    • Szkolenia
    • Bezpieczeństwo w biznesie
    • Audyt bezpieczeństwa informacji
      • Testy penetracyjne
      • Testy ataków socjotechnicznych
    • Audyt konfiguracji Fortigate
    • Prezentacje
    • Wdrożenia sprzętowe
    • Wdrożenia SZBI
  • Blog techniczny
  • Pomoc
  • Kariera
  • Kontakt

BLOG TECHNICZNY

FortiAnalyzer 7.4.1114 maja 2026
FortiOS 7.4.1214 maja 2026
FortiMail Appliance and VM 8.0.07 maja 2026

KONTAKT

biuro@b-and-b.plhttps://www.b-and-b.pl
8:00-16:00
RODO | POLITYKA PRYWATNOŚCI
OGÓLNE WARUNKI REKLAMACJI

BEZPIECZEŃSTWO W BIZNESIE 2026 - wszystkie prawa zastrzeżone

MENU

  • Start
  • O nas
  • Produkty
  • Usługi
    • Szkolenia
    • Bezpieczeństwo w biznesie
    • Audyt bezpieczeństwa informacji
      • Testy penetracyjne
      • Testy ataków socjotechnicznych
    • Audyt konfiguracji Fortigate
    • Prezentacje
    • Wdrożenia sprzętowe
    • Wdrożenia SZBI
  • Blog techniczny
  • Pomoc
  • Kariera
  • Kontakt

BLOG TECHNICZNY

FortiAnalyzer 7.4.1114 maja 2026
FortiOS 7.4.1214 maja 2026
FortiMail Appliance and VM 8.0.07 maja 2026

Kontakt

+48 500-413-313
biuro@b-and-b.pl
8:00-16:00

Ta strona korzysta z plików cookie, aby poprawić Twoje doświadczenia. Zakładamy, że się z tym zgadzasz, ale możesz zrezygnować, jeśli chcesz. Polityka Prywatności

Odrzuć wszystkie Spersonalizuj
Zezwól na wszystkie

Preferences

Pliki cookie to małe pliki tekstowe, które mogą być wykorzystywane przez strony internetowe w celu usprawnienia korzystania z nich przez użytkownika. Prawo stanowi, że możemy przechowywać pliki cookies na Twoim urządzeniu, jeśli są one niezbędne do działania tej witryny. W przypadku wszystkich innych typów plików cookie potrzebujemy Twojej zgody. Ta strona korzysta z różnych typów plików cookies. Niektóre pliki cookie są umieszczane przez usługi stron trzecich, które pojawiają się na naszych stronach.
  • Niezbędne
    Zawsze aktywne
    Niezbędne pliki cookie pomagają w użytkowaniu witryny internetowej, umożliwiając podstawowe funkcje, takie jak nawigacja po stronie i dostęp do bezpiecznych obszarów witryny. Bez tych plików cookie strona internetowa nie może działać prawidłowo.

  • Marketingowe
    Marketingowe pliki cookie służą do śledzenia odwiedzających na stronach internetowych. Celem jest wyświetlanie reklam, które są trafne i angażujące dla indywidualnego użytkownika, a tym samym bardziej wartościowe dla wydawców i zewnętrznych reklamodawców.

  • Analityczne
    Analityczne pliki cookie pomagają właścicielom witryn internetowych zrozumieć, w jaki sposób odwiedzający wchodzą w interakcje z witrynami, poprzez anonimowe gromadzenie i raportowanie informacji.

  • Preferencyjne
    Preferencyjne pliki cookie umożliwiają stronie internetowej zapamiętywanie informacji, które zmieniają sposób działania lub wyglądu witryny, np. preferowany język lub region, w którym się znajdujesz.

  • Niesklasyfikowane
    Niesklasyfikowane pliki cookie to pliki cookie, które jesteśmy w trakcie klasyfikacji wraz z dostawcami poszczególnych plików cookie.

Ustawienia plików cookie