VMware патчит сразу три критические уязвимости в своих продуктах - «Новости» » Интернет технологии
sitename
Лидерство Tesla было недолгим — BYD снова стала крупнейшим производителем электрокаров в мире - «Новости сети»
Лидерство Tesla было недолгим — BYD снова стала крупнейшим производителем электрокаров в мире - «Новости сети»
Бунт персонала остановил план Цукерберга по замене 60 % сотрудников Meta✴ на ИИ-агентов - «Новости сети»
Бунт персонала остановил план Цукерберга по замене 60 % сотрудников Meta✴ на ИИ-агентов - «Новости сети»
Alibaba выпустила экономичную ИИ-модель Qwen3.8-Flash на новой архитектуре - «Новости сети»
Alibaba выпустила экономичную ИИ-модель Qwen3.8-Flash на новой архитектуре - «Новости сети»
Автор утечек GTA VI показал первый геймплей за Лусию и обвинил Rockstar в эксплуатации работников - «Новости сети»
Автор утечек GTA VI показал первый геймплей за Лусию и обвинил Rockstar в эксплуатации работников - «Новости сети»
CD Projekt Red анонсировала бесплатный ремастер The Witcher 3: Wild Hunt и оставила сюжетное дополнение «Баллады прошлого» без русской озвучки - «Новости сети»
CD Projekt Red анонсировала бесплатный ремастер The Witcher 3: Wild Hunt и оставила сюжетное дополнение «Баллады прошлого» без русской озвучки - «Новости сети»
GeForce RTX 5060 на чипе из RTX 5070 протестировали в играх — разницы в производительности не обнаружилось - «Новости сети»
GeForce RTX 5060 на чипе из RTX 5070 протестировали в играх — разницы в производительности не обнаружилось - «Новости сети»
Sony не разочаровала подписчиков PS Plus анонсом игр на сентябрь - «Новости сети»
Sony не разочаровала подписчиков PS Plus анонсом игр на сентябрь - «Новости сети»
Юристы получили нового ИИ-помощника: Google представила специализированную версию Gemini Enterprise - «Новости сети»
Юристы получили нового ИИ-помощника: Google представила специализированную версию Gemini Enterprise - «Новости сети»
Sony напомнила владельцам PlayStation, что цифровые копии игр им не принадлежат - «Новости сети»
Sony напомнила владельцам PlayStation, что цифровые копии игр им не принадлежат - «Новости сети»
«Выглядит лучше Modern Warfare 4»: короткая демонстрация научно-фантастического шутера Fragmentary Order от Никиты Буянова понравилась игрокам - «Новости сети»
«Выглядит лучше Modern Warfare 4»: короткая демонстрация научно-фантастического шутера Fragmentary Order от Никиты Буянова понравилась игрокам - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Самоучитель CSS » Изображения » VMware патчит сразу три критические уязвимости в своих продуктах - «Новости»

Разработчики VMware выпустили патчи для устранения трех критических уязвимостей в Workspace ONE Assist, который используется ИТ-персоналом и специалистами службы поддержки для удаленного управления устройствами сотрудников. Баги позволяли злоумышленникам обходить аутентификацию и повысить привилегии до уровня администратора.


Уязвимости получили идентификаторы CVE-2022-31685, CVE-2022-31686 и CVE-2022-31687. Все они набрали 9,8 балла из 10 возможных по шкале оценки уязвимостей CVSS.


Злоумышленник, получивший доступ к Workspace ONE Assist (либо через интернет, либо в корпоративной сети), мог использовать любую из трех ошибок для получения административного доступа без аутентификации. Разработчики предупреждают, что после этого хакер или инсайдер мог связаться с пользователями и предложить им любую «помощь», которая могла обернуться  полным перехватом контроля над устройством.


Так, проблема CVE-2022-31685 представляла сбой обход аутентификации, которым можно было воспользоваться для получения административного доступа (без аутентификации в приложении). В свою очередь, CVE-2022-31686 описывается как уязвимость «неверного метода аутентификации», а CVE-2022-31687 — как уязвимость, связанная с «нарушенного контроля доступа».


Баги были устранены с релизом Workspace ONE Assist 22.10 (89993) для пользователей Windows.


Кроме того, в этой версии VMware исправила отраженную XSS-уязвимость (CVE-2022-31688), которая позволяла злоумышленникам внедрять jаvascript-код в окно целевого пользователя, и уязвимость CVE-2022-31689, позволявшую пройти аутентификацию после получения действительного токена сеанса.


Разработчики VMware выпустили патчи для устранения трех критических уязвимостей в Workspace ONE Assist, который используется ИТ-персоналом и специалистами службы поддержки для удаленного управления устройствами сотрудников. Баги позволяли злоумышленникам обходить аутентификацию и повысить привилегии до уровня администратора. Уязвимости получили идентификаторы CVE-2022-31685, CVE-2022-31686 и CVE-2022-31687. Все они набрали 9,8 балла из 10 возможных по шкале оценки уязвимостей CVSS. Злоумышленник, получивший доступ к Workspace ONE Assist (либо через интернет, либо в корпоративной сети), мог использовать любую из трех ошибок для получения административного доступа без аутентификации. Разработчики предупреждают, что после этого хакер или инсайдер мог связаться с пользователями и предложить им любую «помощь», которая могла обернуться полным перехватом контроля над устройством. Так, проблема CVE-2022-31685 представляла сбой обход аутентификации, которым можно было воспользоваться для получения административного доступа (без аутентификации в приложении). В свою очередь, CVE-2022-31686 описывается как уязвимость «неверного метода аутентификации», а CVE-2022-31687 — как уязвимость, связанная с «нарушенного контроля доступа». Баги были устранены с релизом Workspace ONE Assist 22.10 (89993) для пользователей Windows. Кроме того, в этой версии VMware исправила отраженную XSS-уязвимость (CVE-2022-31688), которая позволяла злоумышленникам внедрять jаvascript-код в окно целевого пользователя, и уязвимость CVE-2022-31689, позволявшую пройти аутентификацию после получения действительного токена сеанса.
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: