آسیبپذیری جدید در VMware Cloud Director
به گزارش کارگروه امنیت سایبربان، به نقل از پایگاه اینترنتی ZDNet، پلتفرم VMware Cloud Director پیشتر شناختهشده بانام vCloud Director، یک پلتفرم ارائه خدمات ابری است که برای اهدافی ازجمله مدیریت مرکز داده مجازی، گسترش مرکز داده، انتقال به فضای ابری و میزبانی از ابزارهای خودکار استفاده میشود. این نرمافزار توسط ارائهدهندگان خدمات ابری و شرکتهای سرمایهگذاری در سراسر جهان استفاده میشود.
آسیبپذیری شناساییشده دارای شناسه CVE-۲۰۲۰-۳۹۵۶ و نمره CVSS ۸,۸ است. این آسیبپذیری به دلیل عدم مدیریت مناسب ورودیها به وجود آمده است. سوءاستفاده از این آسیبپذیری میتواند به اجرای کد منجر شود و یک کاربر قادر خواهد بود تا ازنظر فنی کنترل تمام مشتریانی که به زیرساختهای ابری این پلتفرم تخصیص دادهشدهاند، را بدست گیرد.
VMware میگوید، یک مهاجم احراز هویت شده میتواند ترافیک مخرب را به VMware Cloud Director ارسال کند که ممکن است به اجرای کد دلخواه با دسترسی از راه دور منجر شود. این آسیبپذیری را میتوان از طریق رابط کاربری مبتنی بر HTML۵ و Flex، رابط API Explorer و دسترسی API مورد سوءاستفاده قرارداد.
در هنگام تجزیهوتحلیل آسیبپذیری توسط پژوهشگران، آنها قادر به مشاهده پایگاه دادههای سیستم داخلی، که در آن هش گذرواژهها ذخیرهشده است، و خواندن دادههای کاربران ازجمله آدرسهای IP و ایمیلها بودند. همچنین این آسیبپذیری میتواند برای دستکاری پایگاههای داده بهمنظور ایجاد تغییر در ماشینهای مجازی، افزایش سطح دسترسی و سرقت اطلاعات احراز هویت مورد سوءاستفاده قرار گیرد.
وصله مربوط به این آسیبپذیری در تاریخ ۱۹ ماه می توسط VMware منتشرشده است. نسخههای ۱۰,۱.۰ و پایینتر VMware Cloud Director همراه با نسخههای ۸x -۱۰x برنامه vCloud Director روی سیستمهای لینوکس و PhotonOS تحت تأثیر این آسیبپذیری قرار دارند.