BDU:2020-05436 (CVE-2020-4006) — уязвимость программного средства управления жизненным циклом приложений vRealize Suite Lifecycle Manager

По данным БДУ ФСТЭК России, по состоянию на 28.09.2021.

Критический — 9.1/10 Есть инциденты ИБ Устранена

Уязвимость программного средства управления жизненным циклом приложений vRealize Suite Lifecycle Manager, платформы виртуализации VMware Cloud Foundation, консоли администрирования VMware Identity Manager, платформы администрирования приложений VMware Workspace One Access, связана с недостаточной проверкой аргументов, передаваемых в команду. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольные команды

Кого касается и что делать

  • Уязвимое ПО: VMware Cloud Foundation (Broadcom) — версии 4.0; Omnissa Workspace ONE Access Connector (Omnissa) — версии 20.01, 20.10, 20.01.0.0, 20.01.0.1, 3.3.1, 3.3.2, 3.3.3, 3.32; Omnissa Workspace ONE Access (Omnissa) — версии 3.3.1, 3.3.2, 3.3.3; и ещё 1 позиция
  • Что делать: уязвимость устранена производителем — применить исправления: kb.vmware.com, www.vmware.com

Сведения об уязвимости

Идентификаторы BDU:2020-05436 · CVE-2020-4006
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.1; CVSS 2.0 — 9.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
атака по сети, низкая сложность, нужны права администратора, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость программного средства управления жизненным циклом приложений vRealize Suite Lifecycle Manager, платформы виртуализации VMware Cloud Foundation, консоли администрирования VMware Identity Manager, платформы администрирования приложений VMware Workspace One Access, связанная с недостаточной проверкой аргументов, передаваемых в команду, позволяющая нарушителю выполнить произвольные команды
Даты Опубликована: 26.11.2020 · Обновлена ФСТЭК: 28.09.2021 · Выявлена: 23.11.2020
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-77 — непринятие мер по чистке данных на управляющем уровне (Внедрение в команду)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • VMware Cloud Foundation (Broadcom) — 4.0 · сетевое программное средство
  • Omnissa Workspace ONE Access Connector (Omnissa) — версии 20.01, 20.10, 20.01.0.0, 20.01.0.1, 3.3.1, 3.3.2, 3.3.3, 3.32 · прикладное ПО информационных систем
  • Omnissa Workspace ONE Access (Omnissa) — версии 3.3.1, 3.3.2, 3.3.3 · прикладное ПО информационных систем
  • VMware Aria Suite Lifecycle (Broadcom) — 8.0 · ПО виртуализации/ПО виртуального программно-аппаратного средства

ОС и платформы

  • Linux (Сообщество свободного программного обеспечения)
  • Windows (Microsoft)

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных