漏洞描述
-
CVE-2022-31706: VMware vRealize Log Insight目錄遍歷漏洞
-
CVE-2022-31704: VMware vRealize Log Insight訪問控制漏洞
-
CVE-2022-31710: VMware vRealize Log Insight 反序列化漏洞
-
CVE-2022-31711: VMware vRealize Log Insight信息泄露漏洞
影響范圍
-
VMware vRealize Log Insight 8.x < 8.10.2 -
VMware Cloud Foundation (VMware vRealize Log Insight) 4.x -
VMware Cloud Foundation (VMware vRealize Log Insight) 3.x
處置建議
1.目前,官方已發布VMware vRealize Log Insight 8.10.2版本,建議受影響的用戶盡快升級至安全版本。
VMware vRealize Log Insight 8.10.2下載鏈接:
https://docs.vmware.com/en/vRealize-Log-Insight/8.10.2/rn/vrealize-log-insight-8102-release-notes/index.html
從 VMware Cloud Foundation 4.4 版開始,SDDC Manager不再管理 vRealize Log Insight的升級,使用VMware Cloud Foundation 4.4及以上版本的用戶可參考以下鏈接進行版本升級:
https://kb.vmware.com/s/article/90668
2.臨時修補建議:
若無法立即升級至安全版本,可參考以下鏈接中的步驟緩解此漏洞:
https://kb.vmware.com/s/article/90635