Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en información de las cuentas de Managed Service Provider en parámetro VeloCloud Orchestrator en VMware SD-WAN de VeloCloud (CVE-2019-5533)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/10/2019
Última modificación:
24/08/2020

Descripción

En VMware SD-WAN de VeloCloud versiones 3.x anteriores a 3.3.0, la comprobación de autorización del parámetro VeloCloud Orchestrator permite por error a usuarios empresariales obtener información de las cuentas de Managed Service Provider. Entre la información está el nombre de usuario, nombre y apellido, números de teléfono y dirección de correo electrónico si están presentes, pero no otros datos personales. VMware ha evaluado la gravedad de este problema para estar en el rango de gravedad moderada con una puntuación base máxima de CVSSv3 de 4.3.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:sd-wan_by_velocloud:*:*:*:*:*:*:*:* 3.1.1 (incluyendo) 3.3.0 (excluyendo)


Referencias a soluciones, herramientas e información