Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la comprobación de las peticiones en lal inscripción del dispositivo en la Consola de VMware Workspace one UEM (CVE-2021-21990)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/05/2021
Última modificación:
05/06/2022

Descripción

Consola de VMware Workspace one UEM (versiones 2102 anteriores a 21.2.0.8, versiones 2101 anteriores a 21.1.0.14, versiones 2011 anteriores a 20.11.0.27, versiones 2010 anteriores a 20.10.0.16,2008 versiones anteriores a 20.8.0.28, versiones 2007 anteriores a 20.7.0.14, versiones 2006 anteriores a 20.6.0.19, versiones 2005 anteriores a 20.5.0.46, versiones 2004 anteriores a 20.4.0.21, versiones 2003 anteriores a 20.3.0.23, versiones 2001 anteriores a 20.1.0.32, versiones 1912 anteriores a 19.12.0.24), contienen una vulnerabilidad de tipo cross-site scripting. La consola VMware Workspace ONE UEM no comprueba las peticiones entrantes durante la inscripción del dispositivo después de generar una entrada no saneada en el dispositivo usuario en respuesta

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* 19.0.0.0 (incluyendo) 19.12.0.24 (excluyendo)
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* 20.1.0.0 (incluyendo) 20.1.0.32 (excluyendo)
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* 20.3.0.0 (incluyendo) 20.3.0.23 (excluyendo)
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* 20.4.0.0 (incluyendo) 20.4.0.21 (excluyendo)
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* 20.5.0.0 (incluyendo) 20.5.0.46 (excluyendo)
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* 20.6.0.0 (incluyendo) 20.6.0.19 (excluyendo)
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* 20.7.0.0 (incluyendo) 20.7.0.14 (excluyendo)
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* 20.8.0.0 (incluyendo) 20.8.0.28 (excluyendo)
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* 20.10.0.0 (incluyendo) 20.10.0.16 (excluyendo)
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* 20.11.0.0 (incluyendo) 20.11.0.27 (excluyendo)
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* 21.1.0.0 (incluyendo) 21.1.0.14 (excluyendo)
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* 21.2.0.0 (incluyendo) 21.2.0.8 (excluyendo)