CRITICAL🇬🇧 English

CVE-2016-7457

VMware vRealize Operations — eskalacja uprawnień i usunięcie maszyn wirtualnych

CVSS 10.0v3.0pub. 2016-12-29upd. 2026-05-06

VMware vRealize Operations (vROps) w wersjach 6.x przed 6.4.0 zawiera podatność umożliwiającą uwierzytelnionym zdalnym użytkownikom uzyskanie wyższych uprawnień lub zatrzymanie i usunięcie maszyn wirtualnych. Krytyczny poziom zagrożenia (CVSS 10.0) wynika z braku wymagań dotyczących interakcji użytkownika i możliwości pełnego wpływu na poufność, integralność oraz dostępność środowiska.

Pokaż oryginał (EN)

VMware vRealize Operations (aka vROps) 6.x before 6.4.0 allows remote authenticated users to gain privileges, or halt and remove virtual machines, via unspecified vectors.

🤖 Analiza AI
Jak działa

Podatność klasyfikowana jest jako CWE-264 (problemy z uprawnieniami), co wskazuje na nieprawidłową kontrolę dostępu lub weryfikację uprawnień w obrębie aplikacji. Uwierzytelniony użytkownik zdalny może za pomocą bliżej nieokreślonych wektorów wywołać operacje zastrzeżone dla wyższych ról, takie jak privilege escalation, zatrzymanie działających maszyn wirtualnych lub ich trwałe usunięcie z infrastruktury. Szczegółowe mechanizmy wykorzystania podatności nie zostały ujawnione w publicznym opisie producenta.

Skutki

Atakujący z dostępem do konta użytkownika może przejąć wyższe uprawnienia w środowisku vROps, a także zatrzymać lub nieodwracalnie usunąć maszyny wirtualne, co może prowadzić do poważnych zakłóceń ciągłości działania infrastruktury wirtualizacyjnej.

Mitygacja

Należy zaktualizować VMware vRealize Operations do wersji 6.4.0 lub nowszej zgodnie z zaleceniami opisanymi w biuletynie bezpieczeństwa VMware VMSA-2016-0016 dostępnym pod adresem http://www.vmware.com/security/advisories/VMSA-2016-0016.html

Kogo dotyczy

VMware vRealize Operations (vROps) w wersjach 6.x przed 6.4.0

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • VMware Vrealize Operations

    APP
    Vmware
    6.0.06.1.06.2.0a6.2.16.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-3943CRITICAL9.8PL ✓ten sam produkt

VMware vRealize Operations – RCE przez niezabezpieczony JMX RMI

CVE-2023-20878HIGH7.2ten sam produkt

VMware Aria Operations contains a deserialization vulnerability. A malicious actor with administrative privile...

CVE-2023-20877HIGH8.8ten sam produkt

VMware Aria Operations contains a privilege escalation vulnerability. An authenticated malicious user with Rea...

CVE-2023-20856HIGH8.8ten sam produkt

VMware vRealize Operations (vROps) contains a CSRF bypass vulnerability. A malicious user could execute action...

CVE-2022-31707HIGH7.2ten sam produkt

vRealize Operations (vROps) contains a privilege escalation vulnerability. VMware has evaluated the severity o...