Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vSphere Data Protection (CVE-2014-4632)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-310 Errores criptográficos
Fecha de publicación:
01/02/2015
Última modificación:
12/04/2025

Descripción

vSphere Data Protection (VDP) versión 5.1, versiones 5.5 anteriores a 5.5.9 y versiones 5.8 anteriores a 5.8.1 de VMware y el cliente proxy en Avamar Data Store (ADS) y Avamar Virtual Edition (AVE) versiones 6.x y 7.0.x de EMC, no comprueba apropiadamente los certificados X.509 de los servidores SSL de vCenter Server, lo que permite atacantes de tipo man-in-the-middle falsificar servidores, y omitir las restricciones de acceso de copia de seguridad y restauración previstas, por medio de un certificado diseñado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:vsphere_data_protection:5.1:*:*:*:*:*:*:*
cpe:2.3:a:vmware:vsphere_data_protection:5.5.1:*:*:*:*:*:*:*
cpe:2.3:a:vmware:vsphere_data_protection:5.5.6:*:*:*:*:*:*:*
cpe:2.3:a:vmware:vsphere_data_protection:5.5.7:*:*:*:*:*:*:*
cpe:2.3:a:vmware:vsphere_data_protection:5.5.8:*:*:*:*:*:*:*
cpe:2.3:a:vmware:vsphere_data_protection:5.8.0:*:*:*:*:*:*:*