VMware Workspace ONE Access oraz Identity Manager zawierają podatność typu URL injection (CWE-601), umożliwiającą przekierowanie uwierzytelnionego użytkownika na dowolną, potencjalnie złośliwą domenę. Pomimo oceny CVSS 9.8 (Critical) podatność nie wymaga uprawnień ani interakcji po stronie serwera, co czyni ją łatwą do wykorzystania zdalnie.
▸ Pokaż oryginał (EN)
VMware Workspace ONE Access and Identity Manager contain a URL injection vulnerability. A malicious actor with network access may be able to redirect an authenticated user to an arbitrary domain.
Atakujący posiadający dostęp sieciowy do instancji VMware Workspace ONE Access lub Identity Manager może wstrzyknąć spreparowany adres URL w mechanizmie obsługi przekierowań aplikacji. W wyniku tego uwierzytelniony użytkownik, klikając bądź automatycznie podążając za odnośnikiem, zostaje przekierowany poza zaufaną domenę organizacji na adres wskazany przez atakującego. Podatność nie wymaga posiadania żadnych uprawnień w atakowanym systemie ani interakcji po stronie serwera (wektor AV:N/AC:L/PR:N/UI:N).
Atakujący może przekierować uwierzytelnionego użytkownika na dowolną domenę, co umożliwia przeprowadzenie ataków phishingowych, kradzież danych uwierzytelniających (np. tokenów sesji) lub dystrybucję złośliwego oprogramowania pod pozorem zaufanego serwisu.
Należy zastosować patche dostępne u producenta zgodnie z oficjalnym zaleceniem VMware VMSA-2022-0021 (https://www.vmware.com/security/advisories/VMSA-2022-0021.html).
VMware Workspace ONE Access oraz VMware Identity Manager — konkretne wersje wskazane w referencjach producenta (VMSA-2022-0021); dotyczy również VMware One Access.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLinux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersjeVMware Access Connector
APPVmware21.08.0.021.08.0.122.05VMware Identity Manager
APPVmware3.3.43.3.53.3.6VMware Identity Manager Connector
APPVmware19.03.0.13.3.43.3.53.3.6VMware One Access
APPVmware21.08.0.021.08.0.1
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit