Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-02215

Опубликовано: 10 янв. 2022
Источник: fstec
CVSS3: 9.1
CVSS2: 9
EPSS Низкий

Описание

Уязвимость платформы администрирования приложений VMware Workspace ONE Access, средства управления виртуальной инфраструктурой VMware vRealize Automation, консоли администрирования VMware Identity Manager (vIDM), платформы виртуализации VMware Cloud Foundation и программного средства управления жизненным циклом приложений vRealize Suite Lifecycle Manager связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код посредством передачи специально созданных данных через JDBC URI

Вендор

VMware Inc.

Наименование ПО

vRealize Automation
Workspace One Access
Identity Manager
VMware Cloud Foundation
vRealize Suite Lifecycle Manager

Версия ПО

7.6 (vRealize Automation)
20.10.0.1 (Workspace One Access)
21.08.0.1 (Workspace One Access)
21.08.0.0 (Workspace One Access)
20.10.0.0 (Workspace One Access)
от 3.3.3 до 3.3.6 включительно (Identity Manager)
от 4.0 до KB88099 (VMware Cloud Foundation)
от 3.0 до KB88099 (VMware Cloud Foundation)
от 8.0 до KB88099 (vRealize Suite Lifecycle Manager)

Тип ПО

ПО виртуализации/ПО виртуального программно-аппаратного средства
Прикладное ПО информационных систем
Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://www.vmware.com/security/advisories/VMSA-2022-0011.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 86%
0.03022
Низкий

9.1 Critical

CVSS3

9 Critical

CVSS2

Связанные уязвимости

CVSS3: 7.2
nvd
почти 4 года назад

VMware Workspace ONE Access, Identity Manager and vRealize Automation contain two remote code execution vulnerabilities (CVE-2022-22957 & CVE-2022-22958). A malicious actor with administrative access can trigger deserialization of untrusted data through malicious JDBC URI which may result in remote code execution.

CVSS3: 7.2
github
почти 4 года назад

VMware Workspace ONE Access, Identity Manager and vRealize Automation contain two remote code execution vulnerabilities (CVE-2022-22957 & CVE-2022-22958). A malicious actor with administrative access can trigger deserialization of untrusted data through malicious JDBC URI which may result in remote code execution.

EPSS

Процентиль: 86%
0.03022
Низкий

9.1 Critical

CVSS3

9 Critical

CVSS2