Vulnerabilidad en información de las cuentas de Managed Service Provider en parámetro VeloCloud Orchestrator en VMware SD-WAN de VeloCloud (CVE-2019-5533)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/10/2019
Última modificación:
24/08/2020
Descripción
En VMware SD-WAN de VeloCloud versiones 3.x anteriores a 3.3.0, la comprobación de autorización del parámetro VeloCloud Orchestrator permite por error a usuarios empresariales obtener información de las cuentas de Managed Service Provider. Entre la información está el nombre de usuario, nombre y apellido, números de teléfono y dirección de correo electrónico si están presentes, pero no otros datos personales. VMware ha evaluado la gravedad de este problema para estar en el rango de gravedad moderada con una puntuación base máxima de CVSSv3 de 4.3.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:vmware:sd-wan_by_velocloud:*:*:*:*:*:*:*:* | 3.1.1 (incluyendo) | 3.3.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



