VMware vRealize Operations (vROps) w wersjach 6.x przed 6.4.0 zawiera podatność umożliwiającą uwierzytelnionym zdalnym użytkownikom uzyskanie wyższych uprawnień lub zatrzymanie i usunięcie maszyn wirtualnych. Krytyczny poziom zagrożenia (CVSS 10.0) wynika z braku wymagań dotyczących interakcji użytkownika i możliwości pełnego wpływu na poufność, integralność oraz dostępność środowiska.
▸ Pokaż oryginał (EN)
VMware vRealize Operations (aka vROps) 6.x before 6.4.0 allows remote authenticated users to gain privileges, or halt and remove virtual machines, via unspecified vectors.
Podatność klasyfikowana jest jako CWE-264 (problemy z uprawnieniami), co wskazuje na nieprawidłową kontrolę dostępu lub weryfikację uprawnień w obrębie aplikacji. Uwierzytelniony użytkownik zdalny może za pomocą bliżej nieokreślonych wektorów wywołać operacje zastrzeżone dla wyższych ról, takie jak privilege escalation, zatrzymanie działających maszyn wirtualnych lub ich trwałe usunięcie z infrastruktury. Szczegółowe mechanizmy wykorzystania podatności nie zostały ujawnione w publicznym opisie producenta.
Atakujący z dostępem do konta użytkownika może przejąć wyższe uprawnienia w środowisku vROps, a także zatrzymać lub nieodwracalnie usunąć maszyny wirtualne, co może prowadzić do poważnych zakłóceń ciągłości działania infrastruktury wirtualizacyjnej.
Należy zaktualizować VMware vRealize Operations do wersji 6.4.0 lub nowszej zgodnie z zaleceniami opisanymi w biuletynie bezpieczeństwa VMware VMSA-2016-0016 dostępnym pod adresem http://www.vmware.com/security/advisories/VMSA-2016-0016.html
VMware vRealize Operations (vROps) w wersjach 6.x przed 6.4.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HVMware Vrealize Operations
APPVmware6.0.06.1.06.2.0a6.2.16.3.0
Powiązane podatności
VMware vRealize Operations – RCE przez niezabezpieczony JMX RMI
VMware Aria Operations contains a deserialization vulnerability. A malicious actor with administrative privile...
VMware Aria Operations contains a privilege escalation vulnerability. An authenticated malicious user with Rea...
VMware vRealize Operations (vROps) contains a CSRF bypass vulnerability. A malicious user could execute action...
vRealize Operations (vROps) contains a privilege escalation vulnerability. VMware has evaluated the severity o...