VMware Workspace One Access, Access Connector, Identity Manager oraz Identity Manager Connector zawierają krytyczną podatność typu command injection (CWE-78). Jest ona aktywnie wykorzystywana przez atakujących i może prowadzić do pełnego przejęcia kontroli nad systemem.
▸ Pokaż oryginał (EN)
VMware Workspace One Access, Access Connector, Identity Manager, and Identity Manager Connector address have a command injection vulnerability.
Podatność polega na możliwości wstrzyknięcia złośliwych poleceń systemowych (command injection) przez interfejs sieciowy produktów VMware. Atakujący posiadający wysokie uprawnienia (PR:H) może przesłać odpowiednio spreparowane żądanie, które zostanie wykonane w kontekście systemu operacyjnego hosta. Ze względu na zmieniony zakres ataku (S:C), skutki mogą wykraczać poza bezpośrednio podatny komponent.
Atakujący może uzyskać pełny dostęp do poufnych danych (C:H), dokonać nieautoryzowanych modyfikacji systemu (I:H) oraz spowodować jego niedostępność (A:H), co w praktyce oznacza całkowite przejęcie kontroli nad podatnym środowiskiem.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z adwizorium VMware VMSA-2020-0027 (https://www.vmware.com/security/advisories/VMSA-2020-0027.html). Ze względu na aktywne wykorzystywanie podatności w środowiskach produkcyjnych, aktualizacja powinna być przeprowadzona priorytetowo.
VMware Workspace One Access, VMware Access Connector, VMware Identity Manager oraz VMware Identity Manager Connector — dokładne wersje wskazane w referencjach producenta (VMSA-2020-0027).
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Podatność została opublikowana 23 listopada 2020 r.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HLinux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersjeVMware Cloud Foundation
APPVmware4.04.0.1VMware Identity Manager
APPVmware3.3.13.3.23.3.3VMware Identity Manager Connector
APPVmware3.3.13.3.23.3.3VMware One Access
APPVmware20.0120.10VMware Vrealize Suite Lifecycle Manager
APPVmware8.0 – 8.2
CISA KEV — szczegółyi
- Dostawcai
- VMware ↗
- Produkti
- Multiple Products
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Systemy VMware Workspace One Access, Access Connector, Identity Manager i Identity Manager Connector zawierają lukę command injection. Atakujący posiadający dostęp sieciowy do konfiguratora administracyjnego na porcie 8443 oraz prawidłowe hasło do konta administratora konfiguratora może wykonać polecenia z nieograniczonymi uprawnieniami na podstawowym systemie operacyjnym.
▸ Pokaż oryginał (EN)
VMware Workspace One Access, Access Connector, Identity Manager, and Identity Manager Connector contain a command injection vulnerability. An attacker with network access to the administrative configurator on port 8443 and a valid password for the configurator administrator account can execute commands with unrestricted privileges on the underlying operating system.
Powiązane podatności
VMware vCenter: path traversal w Syslog umożliwia RCE
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
VMware ESXi/Workstation: TOCTOU umożliwia ucieczkę z VM przez VMX process