Fecha de publicaciĂłn: 22/09/2021
Importancia:
CrĂtica
Recursos afectados:
- VMware vCenter Server;
- VMware Cloud Foundation.
DescripciĂłn:
VMware ha publicado varias vulnerabilidades por las que un atacante podrĂa ejecutar cĂłdigo cargando un archivo especialmente diseñado, conseguir una escalada de privilegios, acceder a un ednpoint restringido o interno, manipular la configuraciĂłn de red de mĂĄquinas virtuales, acceder a informaciĂłn sensible, borrar archivos no crĂticos o conseguir una denegaciĂłn de servicio.
SoluciĂłn:
Actualizar a la versiĂłn indicada segĂșn la tabla de referencias.
Detalle:
Las vulnerabilidades son del tipo:
- Carga arbitraria de archivos en el servicio Analytics de vCenter. Se ha asignado el identificador CVE-2021-22005 para esta vulnerabilidad de severidad crĂtica.
- Escalada de privilegios local debido a la forma en que maneja los tokens de sesiĂłn en el servidor vCenter. Se ha asignado el identificador CVE-2021-21991 para esta vulnerabilidad de severidad alta.
- DerivaciĂłn de proxy inverso debido a la forma en que los puntos finales manejan el URI en vCenter Server. Se ha asignado el identificador CVE-2021-22006 para esta vulnerabilidad de severidad alta.
- Falta de autenticaciĂłn en punto final de API de vCenter Server Content Library. Se ha asignado el identificador CVE-2021-22011 para esta vulnerabilidad de severidad alta.
- Escalada de privilegios locales debido a permisos inadecuados de archivos y directorios en vCenter. Se ha asignado el identificador CVE-2021-22015 para esta vulnerabilidad de severidad alta.
- DivulgaciĂłn de informaciĂłn debido a una API de gestiĂłn de dispositivos no autenticada en vCenter server. Se ha asignado el identificador CVE-2021-22012 para esta vulnerabilidad de severidad alta.
- Cruce de ruta de archivos que conduce a la divulgaciĂłn de informaciĂłn en la API de gestiĂłn de dispositivos en vCenter Server. Se ha asignado el identificador CVE-2021-22013 para esta vulnerabilidad de severidad alta.
- EjecuciĂłn remota de scripts debido a una falta de sanitizaciĂłn de entrada de vCenter server. Se ha asignado el identificador CVE-2021-22016 para esta vulnerabilidad de severidad alta.
- ImplementaciĂłn incorrecta de la normalizaciĂłn de URI en Rhttproxy. Se ha asignado el identificador CVE-2021-22017 para esta vulnerabilidad de severidad alta.
- EjecuciĂłn de cĂłdigo autenticado en VAMI (Virtual Appliance Management Infrastructure) en vCenter server. Se ha asignado el identificador CVE-2021-22014 para esta vulnerabilidad de severidad alta.
Para el resto de vulnerabilidades se han asignado los identificadores: CVE-2021-22018, CVE-2021-21992, CVE-2021-22007, CVE-2021-22019, CVE-2021-22009, CVE-2021-22010, CVE-2021-22008, CVE-2021-22020 y CVE-2021-21993
Etiquetas:
ActualizaciĂłn, VMware, Vulnerabilidad
Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.