VMware:速修复这三个严重的 Workspace ONE Assist 软件漏洞

article/2025/4/25 7:49:54

3464d65bfe0caa532973a2bad5a0fd21.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

4c227316d46ceb969c4f8fa7829a87da.gif

VMware 修复了影响 Workspace ONE Assist 解决方案中的五个漏洞,其中一些可悲用于绕过认证并获取提升后的权限。

其中三个漏洞CVE-2022-31685、CVE-2022-31686和CVE-2022-31687为严重等级的漏洞,CVSS评分均为9.8。

CVE-2022-31685是一个认证绕过缺陷,对VMware Workspace ONE Assist 存在网络访问权限的攻击者可滥用该漏洞获取管理员访问权限,而无需在应用中进行认证。

CVE-2022-31686 是一个“认证方法破坏”漏洞,而CVE-2022-31687是一个“访问控制破坏”漏洞。VMware 在针对这两个漏洞的安全公告中指出,“具有网络访问权限的攻击者可在无需在应用中认证的情况下,获得管理员权限”。

其余漏洞一个是CVE-2022-31688(CVSS评分6.4),是因用户输入清理不当导致的反射型XSS漏洞,可用于在目标用户窗口中注入任意JavaScript代码。另外一个是会话锁定漏洞CVE-2022-31689(CVSS评分4.2),因对会话令牌的不当处理而导致。能够获得合法会话令牌的攻击者可通过该令牌在应用中得以认证。

所有这些漏洞均影响VMware Workspace ONE Assist版本 21.x 和22.x ,均已在版本22.10中修复。VMware公司指出,目前尚不存在相关缓解措施。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

VMware修复 Cloud Foundation 中严重的RCE漏洞

这个VMware vCenter Server漏洞去年就已发现,至今仍未修复

VMware:立即、马上修复这个严重的认证绕过漏洞!

8个月后,VMware 终于开始修复这个 vCenter 服务器缺陷

VMware多款产品中存在两个严重漏洞,美国国土安全部要求联邦机构5天内修复

原文链接

https://thehackernews.com/2022/11/vmware-warns-of-3-new-critical-flaws.html

题图:网络‍

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

f327ad2db567e7b8062e2e205f6c23d7.jpeg

d11c10ec9f7fab12c35277ba0792ab36.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   ed82633a62d20206aa7df1ffa4604976.gif 觉得不错,就点个 “在看” 或 "赞” 吧~


http://chatgpt.dhexx.cn/article/3xFSPZn4.shtml

相关文章

Linux 服务器 OOM 分析

1 服务器告警短信 【监控告警】告警名称:商业业务数字科技中心机器发生oom, 状态:CRITICAL, 环境:xxx-阿里云-生产集群(生产)-生产, 告警内容: log.sys.oom(max,120s) > 0,当前值:1.00, 资源类型:服务器(n9e), 告警对象:10.231.82.xxx, 触发时间:2021-11-02 18:2…

Linux easy_install scrapy 报错 Not a recognized archive type: /tmp/easy_install-uem5ldyz/Twisted-18.9.

(本人用的服务器是CentOS7.3, python版本是3.7.0,自己的服务器用的是root用户,哈哈!) 按照正常步骤安装scrapy 1.首先升级yum源 sudo yum update 2.安装依赖包 sudo yum -y install libxslt-devel pyOpenSSL python-lxml python-devel g…

启用Desktop Central Cloud:以SaaS方式拥抱UEM !

Desktop Central是一个全面的统一终端管理(UEM)解决方案,可以动态地保护和管理用户设备,包括台式机、笔记本电脑、智能手机和平板电脑。 KuppingerCole在其2020年领导者指南中将ManageEngine Desktop Central评为统一终端管理(UEM)领导者。 作为UEM领域…

重大福利!优云UEM重磅上线!

“千呼万唤始出来”,万众期待的优云UEM正式与宝宝们见面啦~~~ 今天很多人来问小编,优云Web咋不见了,表急,优云Web并没有消失,而是重磅升级为优云UEM啦!!! 什么是UEM呢?UE…

UEM用户行为了如指掌!

“千呼万唤始出来”,万众期待的UEM正式与宝宝们见面啦~~~ 今天很多人来问小编,Web咋不见了,表急,Web并没有消失,而是重磅升级为UEM啦!!! 什么是UEM呢?UEM全称User Experi…

UEM“探针”技术及用户体验管理

随着互联网产品越来越多,用户群体越来越庞大以及用户品位的多样性增加,我们会发现这样的一个规律,就是相同类型的产品,比如播放器中的QQ影音和暴风影音,再比如小游戏平台中的腾讯游戏和联众等等,他们的功能…

ManageEngine卓豪在2022年度“IDC MarketScape UEM评估报告”中被评为领导者

今天,我们很高兴地与大家分享ManageEngine卓豪在IDC(国际数据公司)近期发布的三项关于统一端点管理 (UEM) 市场供应商评估报告中被评为领导者: IDC MarketScape:全球统一端点管理软件 2022供应商评估IDC MarketScape&…

CISA 督促VMware 管理员修复Workspace ONE UEM 中的严重漏洞

聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 CISA 要求 VMware 管理员和用户修复 Workspace ONE UEM 控制台中的严重漏洞,它可遭威胁者滥用,获得对敏感信息的访问权限。 Workspace ONE UEM 是桌面、移动、固件、…

VMware Workspace ONE UEM安装部署

环境信息 角色 操作系统 IPDBwindows server 2012192.168.1.69UEMwindows server 2016192.168.1.169一:数据库安装 数据库安装跳过! 二:UEM数据库工具安装 1、双击运行安装包 2、安装

UEM系列(一)用户体验管理介绍

随着互联网产品越来越多,用户群体越来越庞大以及用户品位的多样性增加,我们会发现这样的一个规律,就是相同类型的产品,比如播放器中的QQ影音和暴风影音,再比如小游戏平台中的腾讯游戏和联众等等,他们的功能是相同的或者是相似的,但是对于用户来说,每个人都有着不同的使…

UEM系列(二)初识UEM“探针”技术

本篇是UEM系列的第二篇,今天让我们一起来初识一下UEM当中的"探针"技术。欢迎大家访问以下链接来阅读我们UEM系列以往的文章。 链接:https://www.toutiao.com/i6600983314784322056/ 1、 UEM核心功能 用户体验一般分为移动应用体验(UEM App)和浏览器应用体验(…

(软件工程复习核心重点)第三章需求分析习题

pdf下载:密码7281专栏目录首页:【专栏必读】软件工程导论第六版(张海藩)专栏学习笔记目录导航 文章目录 一:选择题二:填空题三:名词解释(1)必考 四:简答题&am…

软件工程 | 第三章 需求分析

软件工程 系列为本学期(2020春季)软件工程以及软件工程实践课程笔记整理~ 明天醒来又是新的一周,从软件工程开始。。。 目录 一、可行性分析 二、需求分析-->决定软件产品质量的关键 三、需求诱导-->将用户真正需求挖掘出来 四、结…

【软件工程】二、需求分析——怎么提需求?,怎么写需求?

一、需求的作用 需求是解决问题的前提。 其中标注为软件系统工程的一些活动,是作为系统工程工作的一部分被实施的。 Q:什么样的陈述可以被称为需求? 1.这个需求是否有必要?–>必要的(Necessary) 2.会不会产生歧…

软件工程技术--第三章 需求分析

第三章 需求分析 需求分析 ​ 需求分析的任务是要准确地定义新系统的目标,准确回答“系统必须做什么”的问题,并用需求规格说明书规范的形式准确地表达用户的需求。 ​ 虽然在可行性研究阶段,对用户需求有了初步了解,但对需求的了…

【软件工程(二)】软件需求分析

文章目录 软件需求分析引言需求分析之前的活动需求的定义需求理解过程需求分析的必要性需求分析的对象、任务和目标需求分析的原则数据、功能及行为建模需求工程需求获取需求获取流程需求获取的准备需求获取的记录撰写用户需求说明书用户需求说明书与软件需求规格说明书的区别需…

软件工程导论—需求分析

文章目录 1. 需求分析概述1.1. 软件需求的概念1.2. 需求分析的准则1.3. 需求分析的任务和步骤 2. 需求获取的常用方法和步骤3. 分析建模3.1. 结构化分析模型3.1.1. 结构化分析模型概述3.1.2. 实体联系图 E-R图3.1.3. 数据流图 DFD3.1.4. 结构化分析方法 3.2. 面向对象分析模型 …

【软件工程】软件工程需求分析——结构化分析

halo~我是bay_Tong桐小白 本文内容是桐小白个人对所学知识进行的总结和分享,知识点会不定期进行编辑更新和完善,了解最近更新内容可参看更新日志,欢迎各位大神留言、指点 软件工程需求分析——结构化分析 【更新日志】 结构化分析概述功能建模…

软件工程 学生信息管理系统 结构化的需求分析

文章目录 前言1.实验目的2.实验要求3.需求分析3.1用户需求3.2功能需求分析3.3非功能性需求3.3.1数据精准度需求3.3.2界面需求3.3.3 响应时间需求3.3.4 可靠性需求3.3.5 可扩展性需求3.3.6 系统安全性需求 4.实验内容4.1数据流图4.2数据字典 5.实验小结 前言 《软件工程》课程 …

软件工程--需求分析

软件工程–需求分析 需求分析是软件定义时期的最后一个阶段,它的基本任务是准确地回答“系统必须做什么”这个问题。需求分析的任务还不是确定系统怎么样完成它的工作,而仅仅是确定系统必须完成哪些工作,也就是对目标系统提出完整、准确、清…