BDU:2020-04365 (CVE-2020-3976) — уязвимость средства управления виртуальной инфраструктурой VMware vCenter Server и гипервизора VMware ESXi
По данным БДУ ФСТЭК России, по состоянию на 22.09.2020.
Средний — 5.3/10 Устранена
Уязвимость средства управления виртуальной инфраструктурой VMware vCenter Server и гипервизора VMware ESXi связана с недостатками аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать частичный отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: VMware ESXi (Broadcom) — версии 6.5, 6.7, 7.0.0; VMware Cloud Foundation (Broadcom) — версии до 4.0.1, до 3.10; VMware vCenter Server (Broadcom) — версии до 7.0.0b, до 6.7u3j, до 6.5u3k
- Что делать: уязвимость устранена производителем — применить исправления: www.vmware.com
Сведения об уязвимости
| Идентификаторы | BDU:2020-04365 · CVE-2020-3976 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.3; CVSS 2.0 — 5.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на доступность |
| Наименование ФСТЭК | Уязвимость средства управления виртуальной инфраструктурой VMware vCenter Server и гипервизора VMware ESXi, связанная с недостатками аутентификации, позволяющая нарушителю вызвать частичный отказ в обслуживании |
| Даты | Опубликована: 22.09.2020 · Обновлена ФСТЭК: 22.09.2020 · Выявлена: 20.08.2020 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-287 — неправильная аутентификация |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: нарушение аутентификации |
Уязвимое ПО
- VMware ESXi (Broadcom) — версии 6.5, 6.7, 7.0.0 · ПО виртуализации/ПО виртуального программно-аппаратного средства
- VMware Cloud Foundation (Broadcom) — версии до 4.0.1, до 3.10 · сетевое программное средство
- VMware vCenter Server (Broadcom) — версии до 7.0.0b, до 6.7u3j, до 6.5u3k · ПО виртуализации/ПО виртуального программно-аппаратного средства
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- www.vmware.com/security/advisories/VMSA-2020-0018.html



