BDU:2020-05436 (CVE-2020-4006) — уязвимость программного средства управления жизненным циклом приложений vRealize Suite Lifecycle Manager
По данным БДУ ФСТЭК России, по состоянию на 28.09.2021.
Критический — 9.1/10 Есть инциденты ИБ Устранена
Уязвимость программного средства управления жизненным циклом приложений vRealize Suite Lifecycle Manager, платформы виртуализации VMware Cloud Foundation, консоли администрирования VMware Identity Manager, платформы администрирования приложений VMware Workspace One Access, связана с недостаточной проверкой аргументов, передаваемых в команду. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольные команды
Кого касается и что делать
- Уязвимое ПО: VMware Cloud Foundation (Broadcom) — версии 4.0; Omnissa Workspace ONE Access Connector (Omnissa) — версии 20.01, 20.10, 20.01.0.0, 20.01.0.1, 3.3.1, 3.3.2, 3.3.3, 3.32; Omnissa Workspace ONE Access (Omnissa) — версии 3.3.1, 3.3.2, 3.3.3; и ещё 1 позиция
- Что делать: уязвимость устранена производителем — применить исправления: kb.vmware.com, www.vmware.com
Сведения об уязвимости
| Идентификаторы | BDU:2020-05436 · CVE-2020-4006 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.1; CVSS 2.0 — 9.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, нужны права администратора, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость программного средства управления жизненным циклом приложений vRealize Suite Lifecycle Manager, платформы виртуализации VMware Cloud Foundation, консоли администрирования VMware Identity Manager, платформы администрирования приложений VMware Workspace One Access, связанная с недостаточной проверкой аргументов, передаваемых в команду, позволяющая нарушителю выполнить произвольные команды |
| Даты | Опубликована: 26.11.2020 · Обновлена ФСТЭК: 28.09.2021 · Выявлена: 23.11.2020 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-77 — непринятие мер по чистке данных на управляющем уровне (Внедрение в команду) |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: инъекция |
Уязвимое ПО
- VMware Cloud Foundation (Broadcom) — 4.0 · сетевое программное средство
- Omnissa Workspace ONE Access Connector (Omnissa) — версии 20.01, 20.10, 20.01.0.0, 20.01.0.1, 3.3.1, 3.3.2, 3.3.3, 3.32 · прикладное ПО информационных систем
- Omnissa Workspace ONE Access (Omnissa) — версии 3.3.1, 3.3.2, 3.3.3 · прикладное ПО информационных систем
- VMware Aria Suite Lifecycle (Broadcom) — 8.0 · ПО виртуализации/ПО виртуального программно-аппаратного средства
ОС и платформы
- Linux (Сообщество свободного программного обеспечения)
- Windows (Microsoft)
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций
- kb.vmware.com/s/article/81754
- www.vmware.com/security/advisories/VMSA-2020-0027.html



