VMware выпустила патчи для шести дыр во множестве продуктов

VMware выпустила патчи для шести дыр во множестве продуктов

VMware выпустила патчи для шести дыр во множестве продуктов

Компания VMware вчера выпустила обновления, устраняющие уязвимости во множестве продуктов. В руках киберпреступников эти бреши могут привести к получению полного контроля над затронутой системой.

Всего разработчики насчитали и исправили шесть багов, получивших от 4,4 до 8,6 баллов о шкале CVSS. Среди уязвимых продуктов можно отметить VMware vRealize Operations (до версии 8.5.0), VMware Cloud Foundation (версии 3.x и 4.x) и vRealize Suite Lifecycle Manager (версии 8.x).

Список пропатченных уязвимостей выглядит так:

  • CVE-2021-22022 (CVSS: 4,4) — возможность чтения файла в API vRealize Operations Manager, приводящая к раскрытию информации.
  • CVE-2021-22023 (CVSS: 6,6) — брешь в API vRealize Operations Manager, предоставляющая атакующему административный доступ с возможностью редактировать информацию о пользователях.
  • CVE-2021-22024 (CVSS: 7,5) — баг чтения логов в API vRealize Operations Manager, приводящая к раскрытию конфиденциальной информации.
  • CVE-2021-22025 (CVSS: 8,6) — эта уязвимость позволяет злоумышленнику добавлять новые ноды в существующий кластер vROps.
  • CVE-2021-22026 и CVE-2021-22027 (CVSS: 7,5) — SSRF-дыры, позволяющие перехватить информацию.

О части багов сообщил специалист Positive Technologies Егор Димитренко (CVE-2021-22022 и CVE-2021-22023), информация по остальным дырам пришла от исследователей из MoyunSec V-Lab.

OneDrive превратился в рассадник спама через функцию шеринга

Пользователи OneDrive пожаловались на волну спама через чужие расшаренные папки и файлы. Неизвестные аккаунты начали массово присылать приглашения к общим папкам, а убрать их из раздела «Общие» у многих не получалось. Microsoft признала сбой, но, судя по сообщениям, история всё ещё тянется.

Один из первых сигналов появился на площадке Microsoft Learn, где пользователь с говорящим ником Phillip Confused (Филип Растерянный) рассказал, что получает письма о расшаренных папках от незнакомцев и не понимает, как это остановить.

В обсуждении другие пользователи тоже жаловались на поток таких уведомлений, а модераторы Microsoft признавали, что ситуация выглядит как спам-атака через механизм шеринга OneDrive.

Главная проблема, по словам пользователей, была не только в самих уведомлениях, но и в том, что бороться с ними оказалось почти невозможно. Спамные файлы и папки продолжали висеть в разделе «Поделились с вами», а кнопки вроде «Скрыть из общего доступа» или жалобы на спам либо не помогали, либо срабатывали некорректно.

Microsoft в итоге признала проблему. В подборке официальных материалов по актуальным сбоям OneDrive компания указала, что часть пользователей не может скрыть, удалить или прекратить доступ к файлам в разделе «Общие», а также не может нормально пожаловаться на неизвестные расшаренные файлы как на спам. По данным публикаций об этой ошибке, проблема затрагивала Windows, macOS и Android.

RSS: Новости на портале Anti-Malware.ru