博通(Broadcom)近日發布安全更新,緊急修補了 VMware vCenter Server 中一個極其危險的零日漏洞(CVE-2024-34048)。該漏洞允許未經身份驗證的攻擊者遠程執行代碼,對企業網路構成嚴重威脅。更令人擔憂的是,安全研究人員發現,中國駭客組織已經利用該漏洞發動攻擊,竊取數據並部署後門程式。
漏洞詳情:CVE-2024-34048 的危害
CVE-2024-34048 是一個伺服器端請求偽造(SSRF)漏洞,存在於 VMware vCenter Server 的某些版本中。攻擊者可以通過發送特製的網路請求,繞過身份驗證機制,並以系統權限執行任意代碼。這意味著駭客可以完全控制受影響的 vCenter Server,從而訪問敏感數據、篡改配置、甚至癱瘓整個虛擬化環境。
該漏洞的 CVSS 評分高達 9.8 分,屬於「嚴重」級別。博通在安全公告中指出,成功利用該漏洞的攻擊者可以執行以下操作:
遠程執行代碼:
在受影響的 vCenter Server 上執行任意指令,包括安裝惡意軟體、修改系統配置等。
數據洩露:
訪問和竊取 vCenter Server 中儲存的敏感數據,例如虛擬機配置、用戶憑證、網路配置等。
拒絕服務:
通過惡意操作導致 vCenter Server 崩潰或無法正常運行,影響業務連續性。
橫向移動:
利用 vCenter Server 作為跳板,進一步滲透到企業網路中的其他系統。
中國駭客組織的攻擊行動
安全公司 Volexity 最先發現並報告了 CVE-2024-34048 漏洞,並指出一個與中國政府有關聯的駭客組織已經利用該漏洞發動攻擊。該組織被稱為 “UTA0178″,其攻擊目標主要集中在具有戰略意義的組織,例如政府機構、電信公司和科技企業。
Volexity 的研究人員觀察到,UTA0178 利用 CVE-2024-34048 漏洞在受感染的 vCenter Server 上部署了兩個惡意後門程式:
VelvetStrike:
一個基於 Java 的 Web shell,允許駭客遠程執行命令並上傳/下載文件。
VirtualPita:
一個 Python 後門程式,提供持久化的遠程訪問通道,並可以執行各種惡意操作。
這些後門程式使 UTA0178 能夠長期潛伏在受感染的系統中,持續竊取數據並監視網路活動。Volexity 強調,UTA0178 的攻擊行動非常隱蔽和精準,顯示出高度的技術能力和資源。
受影響的 VMware 產品版本
CVE-2024-34048 漏洞影響以下 VMware 產品版本:
- VMware vCenter Server 7.0 系列
- VMware vCenter Server 8.0 系列
- VMware Cloud Foundation (vCenter Server) 4.x
- VMware Cloud Foundation (vCenter Server) 5.x
博通強烈建議所有使用受影響版本的用戶立即安裝最新的安全更新,以防止駭客利用該漏洞發動攻擊。
博通的修補方案
博通已經發布了針對 CVE-2024-34048 漏洞的安全補丁。用戶可以通過 VMware 的官方網站下載並安裝這些補丁。此外,博通還提供了一些臨時的解決方案,例如禁用 vCenter Server 的某些功能,以降低被攻擊的風險。
博通建議用戶採取以下步驟來保護其 VMware 環境:
1. 立即安裝安全更新: 這是防止 CVE-2024-34048 漏洞被利用的最有效方法。
2. 啟用多因素身份驗證:
這可以增加身份驗證的安全性,防止駭客通過暴力破解或憑證洩露來訪問 vCenter Server。
3. 限制網路訪問:
僅允許必要的網路流量訪問 vCenter Server,並使用防火牆隔離 vCenter Server 與外部網路。
4. 監控系統日誌:
定期檢查 vCenter Server 的系統日誌,以檢測可疑活動。
5. 實施入侵檢測系統:
使用入侵檢測系統 (IDS) 和入侵防禦系統 (IPS) 來監控網路流量,並檢測惡意行為。
安全業界的反應
CVE-2024-34048 漏洞的曝光引起了安全業界的廣泛關注。許多安全專家警告說,該漏洞的危害性極高,可能會被廣泛利用。
Rapid7 的安全研究員指出,CVE-2024-34048 漏洞的利用難度較低,即使是缺乏經驗的駭客也可以輕易發動攻擊。他們建議企業組織立即採取行動,保護其 VMware 環境。
Cybersecurity and Infrastructure Security Agency (CISA) 也發布了緊急警報,敦促聯邦機構和私營企業立即修補 CVE-2024-34048 漏洞。CISA 強調,該漏洞對國家安全和經濟安全構成重大威脅。
對企業的影響
CVE-2024-34048 漏洞對企業的影響可能是災難性的。如果駭客成功利用該漏洞,他們可以竊取敏感數據、癱瘓關鍵系統、甚至勒索企業。根據 Verizon 的數據洩露調查報告,超過 80% 的數據洩露事件是由於漏洞利用造成的。CVE-2024-34048 漏洞的出現,無疑增加了企業遭受數據洩露的風險。
此外,VMware vCenter Server 是許多企業虛擬化環境的核心組件。如果 vCenter Server 受到攻擊,可能會導致整個虛擬化環境癱瘓,影響業務連續性。
總結與研判
博通緊急修補 VMware vCenter Server 零日漏洞 CVE-2024-34048,反映了網路安全威脅的日益嚴峻。該漏洞不僅允許未經授權的遠程代碼執行,更已被中國駭客組織利用,針對特定目標發動攻擊,凸顯了其潛在的危害性。
此次事件再次警示企業,必須高度重視網路安全,及時更新軟體補丁,並採取有效的安全措施,以保護其系統和數據。尤其是在地緣政治緊張局勢加劇的背景下,來自國家支持的駭客組織的攻擊威脅正在不斷上升。
未來,企業需要更加積極主動地應對網路安全挑戰,加強安全意識培訓,提升安全防禦能力,並與安全廠商和研究機構合作,共同應對不斷演變的網路威脅。同時,政府也應加強網路安全監管,打擊網路犯罪,維護國家網路安全。
儘管博通已經發布了安全補丁,但企業仍需保持警惕,密切關注其 VMware 環境的安全狀況,並採取必要的措施來降低被攻擊的風險。此次事件也提醒我們,網路安全是一個持續不斷的過程,需要不斷學習和改進,才能有效地應對不斷變化的威脅。
Newsflash | Powered by GeneOnline AI
For any suggestion and feedback, please contact us.
原始資料來源: GO-AI-6號機 Date: October 1, 2025


