Vulnerabilidad en la comprobación de las peticiones en lal inscripción del dispositivo en la Consola de VMware Workspace one UEM (CVE-2021-21990)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/05/2021
Última modificación:
05/06/2022
Descripción
Consola de VMware Workspace one UEM (versiones 2102 anteriores a 21.2.0.8, versiones 2101 anteriores a 21.1.0.14, versiones 2011 anteriores a 20.11.0.27, versiones 2010 anteriores a 20.10.0.16,2008 versiones anteriores a 20.8.0.28, versiones 2007 anteriores a 20.7.0.14, versiones 2006 anteriores a 20.6.0.19, versiones 2005 anteriores a 20.5.0.46, versiones 2004 anteriores a 20.4.0.21, versiones 2003 anteriores a 20.3.0.23, versiones 2001 anteriores a 20.1.0.32, versiones 1912 anteriores a 19.12.0.24), contienen una vulnerabilidad de tipo cross-site scripting. La consola VMware Workspace ONE UEM no comprueba las peticiones entrantes durante la inscripción del dispositivo después de generar una entrada no saneada en el dispositivo usuario en respuesta
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* | 19.0.0.0 (incluyendo) | 19.12.0.24 (excluyendo) |
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* | 20.1.0.0 (incluyendo) | 20.1.0.32 (excluyendo) |
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* | 20.3.0.0 (incluyendo) | 20.3.0.23 (excluyendo) |
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* | 20.4.0.0 (incluyendo) | 20.4.0.21 (excluyendo) |
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* | 20.5.0.0 (incluyendo) | 20.5.0.46 (excluyendo) |
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* | 20.6.0.0 (incluyendo) | 20.6.0.19 (excluyendo) |
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* | 20.7.0.0 (incluyendo) | 20.7.0.14 (excluyendo) |
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* | 20.8.0.0 (incluyendo) | 20.8.0.28 (excluyendo) |
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* | 20.10.0.0 (incluyendo) | 20.10.0.16 (excluyendo) |
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* | 20.11.0.0 (incluyendo) | 20.11.0.27 (excluyendo) |
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* | 21.1.0.0 (incluyendo) | 21.1.0.14 (excluyendo) |
cpe:2.3:a:vmware:workspace_one_unified_endpoint_management:*:*:*:*:*:*:*:* | 21.2.0.0 (incluyendo) | 21.2.0.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página