Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-04890

Опубликовано: 02 авг. 2022
Источник: fstec
CVSS3: 4.7
CVSS2: 5
EPSS Низкий

Описание

Уязвимость платформы администрирования приложений VMware Workspace One Access, консоли администрирования VMware Identity Manager (vIDM) и средства управления виртуальной инфраструктурой VMware vRealize Automation существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, провести атаку межсайтового скриптинга (XSS)

Вендор

Omnissa
Broadcom Inc.

Наименование ПО

Omnissa Workspace ONE Access Connector
Omnissa Workspace ONE Access
VMware Aria Automation
VMware Cloud Foundation
VMware Aria Suite Lifecycle

Версия ПО

21.08.0.1 (Omnissa Workspace ONE Access Connector)
21.08.0.0 (Omnissa Workspace ONE Access Connector)
до KB89096 (Omnissa Workspace ONE Access)
от 7.6 до KB89096 (VMware Aria Automation)
до KB89096 (VMware Cloud Foundation)
до KB89096 (VMware Aria Suite Lifecycle)

Тип ПО

Прикладное ПО информационных систем
ПО виртуализации/ПО виртуального программно-аппаратного средства
Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,7)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://www.vmware.com/security/advisories/VMSA-2022-0021.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 45%
0.00603
Низкий

4.7 Medium

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.1
nvd
почти 4 года назад

VMware Workspace ONE Access, Identity Manager and vRealize Automation contain a reflected cross-site scripting (XSS) vulnerability. Due to improper user input sanitization, a malicious actor with some user interaction may be able to inject javascript code in the target user's window.

CVSS3: 6.1
github
почти 4 года назад

VMware Workspace ONE Access, Identity Manager and vRealize Automation contain a reflected cross-site scripting (XSS) vulnerability. Due to improper user input sanitization, a malicious actor with some user interaction may be able to inject javascript code in the target user's window.

EPSS

Процентиль: 45%
0.00603
Низкий

4.7 Medium

CVSS3

5 Medium

CVSS2