7 ثغرات خطيرة تم إصلاحها في موازن التحميل VMware Avi
تحليل الذكاء الاصطناعي
مُولّد آلياًتم إصلاح 7 ثغرات حرجة في VMware Avi Load Balancer تسمح بتجاوز المصادقة، تنفيذ كود عن بعد، رفع الصلاحيات، واجتياز الدلائل. يتطلب إجراء فوري.
ما الذي حدث؟
كشفت VMware عن 7 ثغرات حرجة في منتجها Avi Load Balancer، تشمل ثغرات تسمح للمهاجمين بتجاوز آليات المصادقة، تنفيذ أوامر عن بعد على النظام، رتب الصلاحيات داخل النظام، واجتياز الدلائل للوصول إلى ملفات حساسة.
الجهات والأنظمة المتأثّرة
تتأثر جميع نسخ VMware Avi Load Balancer التي تحتوي على هذه الثغرات. يشمل ذلك المؤسسات التي تستخدم هذا المنتج لتحميل موازنة حركة المرور في بنيتها التحتية السحابية أو المختلطة.
المخاطر
- استغلال ثغرات تجاوز المصادقة للوصول غير المصرح به إلى النظام
- تنفيذ أوامر عن بعد (RCE) لاستيلاء كامل على النظام
- رفع الصلاحيات للحصول على صلاحيات المسؤول
- اجتياز الدلائل للوصول إلى بيانات حساسة أو ملفات نظامية
- استغلال الثغرات كنقطة انطلاق لاختراق أجزاء أخرى من الشبكة
الخطوات الموصى بها
- 1تقييم فوري لنسخ VMware Avi Load Balancer المستخدمة في البنية التحتية
- 2تطبيق التصحيحات (patches) فورًا بمجرد توفرها
- 3مراقبة سجلات النظام والشبكة للاشتباه في أي نشاط غير طبيعي
- 4تقييم تأثير الثغرات على الأنظمة الأخرى المتصلة
- 5تطبيق تدابير دفاعية مؤقتة إذا لم تكن التصحيحات متاحة فورًا
- 6تحديث خطة الاستجابة للحوادث الأمنية لتشمل هذه الثغرات
ربط الامتثال والضوابط
الهيئة الوطنية للأمن السيبراني — ECC-1:2018
إجراء مطلوبالثغرات الحرجة تتطلب إدارة فورية
تطبيق التصحيحات فورًا وتقييم المخاطر
الاستعداد للاستجابة للاستغلاف المحتمل
تحديث خطط الاستجابة وتدريب الفريق
ساما — إطار الأمن السيبراني
إجراء مطلوبالثغرات الحرجة تتطلب إدارة فورية
تطبيق التصحيحات فورًا وتقييم المخاطر
الاستعداد للاستجابة للاستغلاف المحتمل
تحديث خطط الاستجابة وتدريب الفريق
NIST CSF 2.0
إجراء مطلوبتحديد الثغرات الحرجة في المنتجات
تقييم الثغرات وتحديد الأولويات
تطبيق التصحيحات لمنع الاستغلال
تطبيق التحديثات فورًا
الاستعداد للاستجابة للاستغلاف
تطبيق تدابير التخفيف المؤقتة
CIS Controls v8
إجراء مطلوبالثغرات الحرجة تتخذ إجراءات فورية
تطبيق التصحيحات فورًا
مراقبة نشاط النظام بعد التصحيح
تفحيل سجلات النظام والشبكة
مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.