Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-00382

Опубликовано: 16 янв. 2024
Источник: fstec
CVSS3: 9.9
CVSS2: 8.7
EPSS Низкий

Описание

Уязвимость платформы виртуализации VMware Cloud Foundation (ранее Aria Automation) и программного средства автоматизации VMware Aria Automation (ранее vRealize Automation) связана с недостатками контроля доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить полный доступ к программным средствам

Вендор

VMware Inc.

Наименование ПО

VMware Cloud Foundation
VMware Aria Automation

Версия ПО

до KB96136 (VMware Cloud Foundation)
от 8.11 до 8.11.2 + Patch (VMware Aria Automation)
от 8.12 до 8.12.2 + Patch (VMware Aria Automation)
от 8.13 до 8.13.1 + Patch (VMware Aria Automation)
от 8.14 до 8.14.1 + Patch (VMware Aria Automation)

Тип ПО

Сетевое программное средство
ПО виртуализации/ПО виртуального программно-аппаратного средства

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 8,7)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,9)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- использование средств межсетевого экранирования для ограничения удалённого доступа;
- отключение/удаление неиспользуемых учетных записей пользователей;
- минимизация пользовательских привилегий;
- ограничение доступа из внешних сетей (Интернет);
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций производителя:
https://www.vmware.com/security/advisories/VMSA-2024-0001.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 38%
0.00171
Низкий

9.9 Critical

CVSS3

8.7 High

CVSS2

Связанные уязвимости

CVSS3: 9.9
nvd
около 2 лет назад

Aria Automation contains a Missing Access Control vulnerability. An authenticated malicious actor may exploit this vulnerability leading to unauthorized access to remote organizations and workflows.

CVSS3: 9.9
github
около 2 лет назад

Aria Automation contains a Missing Access Control vulnerability. An authenticated malicious actor may exploit this vulnerability leading to unauthorized access to remote organizations and workflows.

EPSS

Процентиль: 38%
0.00171
Низкий

9.9 Critical

CVSS3

8.7 High

CVSS2