VMware патчит сразу три критические уязвимости в своих продуктах - «Новости» » Интернет технологии
sitename
Падающую на Землю обсерваторию NASA Swift будут спасать прицельным запуском крылатой ракеты - «Новости сети»
Падающую на Землю обсерваторию NASA Swift будут спасать прицельным запуском крылатой ракеты - «Новости сети»
«Гаражная» компания запустила предзаказ на одноместный летающий мотоцикл с предоплатой в $999 - «Новости сети»
«Гаражная» компания запустила предзаказ на одноместный летающий мотоцикл с предоплатой в $999 - «Новости сети»
В России начались продажи 12-дюймового планшета Poco Pad M1 с батарей на 12 000 мА·ч и ценой 29 990 рублей - «Новости сети»
В России начались продажи 12-дюймового планшета Poco Pad M1 с батарей на 12 000 мА·ч и ценой 29 990 рублей - «Новости сети»
Paradox взяла на себя вину за провал Vampire: The Masquerade — Bloodlines 2 и списала больше половины бюджета игры - «Новости сети»
Paradox взяла на себя вину за провал Vampire: The Masquerade — Bloodlines 2 и списала больше половины бюджета игры - «Новости сети»
Assassin's Creed Shadows пошла по пути Cyberpunk 2077 — Ubisoft отменила второе дополнение к игре - «Новости сети»
Assassin's Creed Shadows пошла по пути Cyberpunk 2077 — Ubisoft отменила второе дополнение к игре - «Новости сети»
TeamGroup выпустила SSD с физической красной кнопкой самоуничтожения - «Новости сети»
TeamGroup выпустила SSD с физической красной кнопкой самоуничтожения - «Новости сети»
Linux-ноутбук на Snapdragon X1 Elite отменён — заточенный под Windows процессор сильно тормозит с другой ОС - «Новости сети»
Linux-ноутбук на Snapdragon X1 Elite отменён — заточенный под Windows процессор сильно тормозит с другой ОС - «Новости сети»
ИИ-пузырь «витает в воздухе», но Google всё равно замахнулась на расширение ИИ-мощностей в 1000 раз - «Новости сети»
ИИ-пузырь «витает в воздухе», но Google всё равно замахнулась на расширение ИИ-мощностей в 1000 раз - «Новости сети»
«Роботы могут проломить череп»: Figure AI уволила инженера за такие слова и теперь ответит за это в суде - «Новости сети»
«Роботы могут проломить череп»: Figure AI уволила инженера за такие слова и теперь ответит за это в суде - «Новости сети»
Apple устала от раздутого кода — в iOS 27 качество будет превыше новых функций - «Новости сети»
Apple устала от раздутого кода — в iOS 27 качество будет превыше новых функций - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Самоучитель CSS » Изображения » VMware патчит сразу три критические уязвимости в своих продуктах - «Новости»

Разработчики VMware выпустили патчи для устранения трех критических уязвимостей в Workspace ONE Assist, который используется ИТ-персоналом и специалистами службы поддержки для удаленного управления устройствами сотрудников. Баги позволяли злоумышленникам обходить аутентификацию и повысить привилегии до уровня администратора.


Уязвимости получили идентификаторы CVE-2022-31685, CVE-2022-31686 и CVE-2022-31687. Все они набрали 9,8 балла из 10 возможных по шкале оценки уязвимостей CVSS.


Злоумышленник, получивший доступ к Workspace ONE Assist (либо через интернет, либо в корпоративной сети), мог использовать любую из трех ошибок для получения административного доступа без аутентификации. Разработчики предупреждают, что после этого хакер или инсайдер мог связаться с пользователями и предложить им любую «помощь», которая могла обернуться  полным перехватом контроля над устройством.


Так, проблема CVE-2022-31685 представляла сбой обход аутентификации, которым можно было воспользоваться для получения административного доступа (без аутентификации в приложении). В свою очередь, CVE-2022-31686 описывается как уязвимость «неверного метода аутентификации», а CVE-2022-31687 — как уязвимость, связанная с «нарушенного контроля доступа».


Баги были устранены с релизом Workspace ONE Assist 22.10 (89993) для пользователей Windows.


Кроме того, в этой версии VMware исправила отраженную XSS-уязвимость (CVE-2022-31688), которая позволяла злоумышленникам внедрять jаvascript-код в окно целевого пользователя, и уязвимость CVE-2022-31689, позволявшую пройти аутентификацию после получения действительного токена сеанса.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Разработчики VMware выпустили патчи для устранения трех критических уязвимостей в Workspace ONE Assist, который используется ИТ-персоналом и специалистами службы поддержки для удаленного управления устройствами сотрудников. Баги позволяли злоумышленникам обходить аутентификацию и повысить привилегии до уровня администратора. Уязвимости получили идентификаторы CVE-2022-31685, CVE-2022-31686 и CVE-2022-31687. Все они набрали 9,8 балла из 10 возможных по шкале оценки уязвимостей CVSS. Злоумышленник, получивший доступ к Workspace ONE Assist (либо через интернет, либо в корпоративной сети), мог использовать любую из трех ошибок для получения административного доступа без аутентификации. Разработчики предупреждают, что после этого хакер или инсайдер мог связаться с пользователями и предложить им любую «помощь», которая могла обернуться полным перехватом контроля над устройством. Так, проблема CVE-2022-31685 представляла сбой обход аутентификации, которым можно было воспользоваться для получения административного доступа (без аутентификации в приложении). В свою очередь, CVE-2022-31686 описывается как уязвимость «неверного метода аутентификации», а CVE-2022-31687 — как уязвимость, связанная с «нарушенного контроля доступа». Баги были устранены с релизом Workspace ONE Assist 22.10 (89993) для пользователей Windows. Кроме того, в этой версии VMware исправила отраженную XSS-уязвимость (CVE-2022-31688), которая позволяла злоумышленникам внедрять jаvascript-код в окно целевого пользователя, и уязвимость CVE-2022-31689, позволявшую пройти аутентификацию после получения действительного токена сеанса.
CSS

Смотрите также


А что там на главной? )))



Комментарии )))



Войти через: