Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2017-02200

Опубликовано: 23 окт. 2015
Источник: fstec
CVSS2: 5.5
EPSS Низкий

Описание

Уязвимость средства управления виртуальной инфраструктурой VMware vCenter Server и гипервизора VMware ESXi связана с неприятием мер по нейтрализации последовательностей CRLF (переданные пользователем данные добавляются в заголовки HTTP-ответа без соответствующей обработки, что позволяет внедрять произвольные заголовки в HTTP-ответы). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, контролировать заголовки и тело HTTP-ответов, а также осуществлять атаки межсайтового выполнения сценариев и атаки на промежуточные прокси-серверы

Вендор

VMware Inc.

Наименование ПО

VMware vCenter Server
VMware ESXi

Версия ПО

до 6 включительно (VMware vCenter Server)
6 (VMware ESXi)

Тип ПО

ПО виртуализации/ПО виртуального программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,5)

Возможные меры по устранению уязвимости

Обновление ПО до более поздней версии

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Информация об устранении

Уязвимость устранена

EPSS

Процентиль: 56%
0.00332
Низкий

5.5 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.1
nvd
больше 9 лет назад

CRLF injection vulnerability in VMware vCenter Server 6.0 before U2 and ESXi 6.0 allows remote attackers to inject arbitrary HTTP headers and conduct HTTP response splitting attacks via unspecified vectors.

CVSS3: 6.1
github
больше 3 лет назад

CRLF injection vulnerability in VMware vCenter Server 6.0 before U2 and ESXi 6.0 allows remote attackers to inject arbitrary HTTP headers and conduct HTTP response splitting attacks via unspecified vectors.

EPSS

Процентиль: 56%
0.00332
Низкий

5.5 Medium

CVSS2