VMware Avi Load Balancer zawiera podatność typu authorization bypass (CWE-863), która umożliwia nieautoryzowany dostęp do ograniczonego zakresu funkcji Avi Control Plane. Zagrożenie jest poważne, ponieważ nie wymaga wysokich uprawnień ani interakcji użytkownika i jest dostępne sieciowo.
▸ Pokaż oryginał (EN)
VMware Avi Load Balancer contains an authorization bypass vulnerability. A malicious actor on the network can access a limited subset of the Avi Control Plane without proper authorization. Affected versions: 32.1.1 (fixed in 32.1.2) 31.1.1 through 31.2.2 (fixed in 31.2.2-2p3) 30.1.1 through 30.2.6 (fixed in 30.2.7) 22.1.1 through 22.1.7 (fixed in 30.2.7)
Podatność wynika z nieprawidłowej weryfikacji autoryzacji w komponencie Avi Control Plane. Atakujący posiadający dostęp sieciowy i podstawowe uwierzytelnienie może ominąć mechanizmy kontroli dostępu i uzyskać dostęp do wybranych funkcji lub zasobów Control Plane, do których normalnie nie powinien mieć uprawnień. Błąd sklasyfikowany jest jako CWE-863 (Incorrect Authorization), co oznacza, że system nieprawidłowo weryfikuje, czy żądanie pochodzi od podmiotu z odpowiednimi uprawnieniami.
Atakujący może uzyskać nieautoryzowany dostęp do ograniczonego podzbioru funkcji Avi Control Plane, co może prowadzić do ujawnienia poufnych informacji konfiguracyjnych lub zakłócenia integralności zarządzanej infrastruktury sieciowej.
Należy zaktualizować VMware Avi Load Balancer do wersji zawierających poprawki: 32.1.2 (dla gałęzi 32.1.x), 31.2.2-2p3 (dla gałęzi 31.1.x – 31.2.x), 30.2.7 (dla gałęzi 30.1.x – 30.2.x oraz 22.1.x). Szczegółowe informacje dostępne są w poradniku Broadcom pod adresem wskazanym w referencjach.
VMware Avi Load Balancer w wersjach: 32.1.1; 31.1.1 – 31.2.2; 30.1.1 – 30.2.6; 22.1.1 – 22.1.7
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:LBroadcom VMware Avi Load Balancer
APPBroadcom31.2.232.1.122.1.1 – 22.1.730.1.1 – 30.2.7 (bez)31.1.1 – 31.2.2 (bez)
Powiązane podatności
VMware Avi Load Balancer — Authentication Bypass w Control Plane
RCE w VMware Avi Load Balancer — dostęp do Control Plane
VMware Avi Load Balancer — privilege escalation do uprawnień root
RCE w VMware Avi Load Balancer — zdalne wykonanie kodu
VMware Avi Load Balancer — privilege escalation z możliwością RCE