[全网首篇]关于 VMSA-2024-0019 安全公告(CVE-2024-38812、CVE-2024-38813)的说明与解决方案

ops/2024/9/24 7:00:28/

漏洞说明:

CVE-2024-38812

CVE 描述:

vCenter Server 在实现 DCERPC 协议时存在堆溢出漏洞。VMware 已将此问题的严重性评估

为临界严重性范围,CVSSv3 的最高基本分数为 9.8。

已知攻击:

具有 vCenter Server 网络访问权限的恶意行为者可能会通过发送特制的网络数据包触发此

漏洞,从而可能导致远程代码执行。

影响范围:

VMware vCenter 7.0 U3s(24201990)以下版本;

VMware vCenter 8.0 U3b(24262322)以下版本;

VMware Cloud Foundation 4.x 及 5.x;

CVE Link:

CVE -CVE-2024-38812

CVE-2024-38813

CVE 描述:

vCenter Server 存在特权升级漏洞。VMware 已将此问题的严重性评估为重要严重性范围,

CVSSv3 的最高基本分数为 7.5。

已知攻击:

具有 vCenter Server 网络访问权限的恶意行为者可能通过发送特制的网络数据包触发此漏

洞,将权限升级为 root。

影响范围:

VMware vCenter 7.0 U3s(24201990)以下版本;

VMware vCenter 8.0 U3b(24262322)以下版本;

VMware Cloud Foundation 4.x 及 5.x;

CVE Link:

CVE -CVE-2024-38813

解决方案:

1、查看VCENTER SERVER当前版本

VCENTER Server当前版本:7.0.3.21784236,需要升级至24201990。

2、下载并上传补丁文件至DataStore中

3、为VCENTER拍摄快照

4、VCENTER挂载补丁文件

5、命令行连接VCENTER后台,以root用户登录

输入:software-packages stage --iso

(## 执行后会弹出许可协议,根据屏幕向导,一路回车,直至最后输入yes表示同意许可;)

开始下载rpm安装包

6、输入:software-packages list --staged 

(查看升级包内容,确认版本和发布时间;)

7、输入:software-packages install --staged           #执行升级

此过程大概半个小时,耐心等待

8、升级完成后,VCENTER Server系统会重启,丢失几个包

9、重新进入命令行查看,版本已经升级上来了,等待部分服务完全启动

10、Web界面进入命令行验证是否正常;然后手动重启一次VCENTER,待启动成功后编辑VCENTER SERVER虚拟机并断开挂载ISO文件,删除升级前拍摄的快照。

至此,顺利修复CVE-2024-38812和CVE-2024-38813漏洞

往期文章分享:

ESXI主机证书报错_esxi 主机证书状态-CSDN博客

VMware vSphere5.0关闭虚拟机电源时,报错从ESXI主机接收到错误-CSDN博客

IBM Storwize V7000存储控制器故障节点报错574-CSDN博客


http://www.ppmy.cn/ops/115166.html

相关文章

【GUI设计】基于图像边缘提取的GUI系统(5),matlab实现

博主简介:matlab图像代码项目合作(扣扣:3249726188) ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 本次案例是基于图像边缘提取的GUI系统(5),用matlab实现。 本…

【SQL】累计统计方法,使用SQL详细写出

一、累计统计方法 累计统计通常指的是在一组数据中,计算每个数据点的累积总和或者累积其他统计量。在SQL中,这通常可以通过使用窗口函数(如 SUM() OVER())来实现。以下是一些常见的累计统计方法的例子: 累计求和 假…

正向代理和反向代理

什么是正向代理? **正向代理(Forward Proxy)**是一种代理服务器,位于客户端和互联网之间。客户端通过正向代理服务器访问目标服务器,代理服务器代表客户端向目标服务器发出请求,并将响应返回给客户端。正向…

Anaconda 安装

Anaconda 安装与使用教程 目录 1. [什么是Anaconda](#1-什么是anaconda) 2. [安装Anaconda](#2-安装anaconda) - [Windows系统](#windows系统) - [macOS系统](#macos系统) - [Linux系统](#linux系统) 3. [环境管理](#3-环境管理) - [创建环境](#创建环境) - [激活与退…

一篇讲完CSS的核心内容

目录 一 、引言 1.1CSS概念 二、 CSS简介 2.1 什么是CSS 2.2 CSS能干什么 2.3 CSS书写规范 2.4 基础语法 三、 CSS导入方式 3.1 内嵌方式(内联方式) 3.2 内部方式 3.3 外部方式 四、 CSS选择器 4.1 基本选择器 [重点] 4.2 属性选择器 五、 CSS属性 5.1 文字属性…

游戏如何检测加速外挂

在游戏面临的众多外挂风险中,除了常见的内存修改挂、注入挂等作弊手段,黑灰产还常用「加速」手段实现作弊。 游戏安全风险分布占比图 「加速」顾名思义是指改变游戏内的速度。游戏在运行中需要以帧为单位播放画面,而计算每帧动画播放所需时间…

论文阅读-《Attention is All You Need》

注意力就是一切 【要点】:论文提出了一种全新的网络架构——Transformer,完全基于注意力机制,无需使用循环和卷积,实现了在机器翻译任务上的性能提升和训练效率的显著提高。 【方法】:通过构建一个仅使用注意力机制的…

JavaSE高级(3)——lombok、juint单元测试、断言

一、lombok的使用 默认jvm不解析第三方注解,需要手动开启 链式调用 二、juint单元测试 下载juint包 public class TestDemo {// 在每一个单元测试方法执行之前执行Beforepublic void before() {// 例如可以在before部分创建IO流System.out.println("befor…