[简版] 关于vSphere漏洞-OpenSLP

文章介绍了vSphere中的OpenSLP漏洞,该漏洞自2020年以来已存在,并提供了关闭SLP服务的临时解决方案,以降低未升级系统的风险。建议包括定期打补丁、隔离管理网络、使用堡垒机和保持数据备份。

一、前言

近期vSphere OpenSLP漏洞在野利用的新闻频频被爆出来,大伙儿非常关注。由于vSphere虚拟化客户之广泛,很多朋友都表达了自己的焦虑,同时也会担心自己管理的vSphere虚拟化平台是否存在隐患。

二、什么是OpenSLP

  1. OpenSLP全称Open Service Location Protocol。根据OpenSLP官网描述: SLP项目是由IETF(互联网工程工作组)制定的标准。它提供了一个框架,以允许网络应用发现企业网络环境中网络服务的存在、位置、配置信息。而OpenSLP,其实就是SLP的一种开源实现。
    你知道吗?很多的设备都运行着OpenSLP协议,比如以下我们熟知的:
    • Linux
    • Windows
    • FreeBSD
    • Solaris
    • Mac OS X
    而SLP,在诸如惠普、施乐的网络打印机这样的设备中都存在着。
  2. vSphere里面运行的OpenSLP是做什么用的?
    vSphere(系统名ESXi)里面的SLP服务主要是用于让第三方管理工具或者客户端便于获取硬件信息(比如很多服务器厂商定制版本的vSphere里面,会运行CIM服务,用于获取硬件健康状态等等信息,这个服务就依赖SLP)。

三、关于此次爆出的漏洞

  1. OpenSLP漏洞其实早在2020年的时候就存在了(CVE-2020-3992),并不是一个新出现的漏洞。在当时,VMware就推出了相关的漏洞补丁,以及升级版本。(参考链接)。ESXi的版本升级和打补丁操作,这里就不详细提供了,建议大家在集群中通过配合vMotion,逐台进行升级,对于业务没有影响。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值