Vulnerabilidad en interfaces objeto-serializado en VMware vRealize Orchestrator, vCenter Orchestrator, vCenter Operations y vCenter Application Discovery Manager (vADM) (CVE-2015-6934)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
21/12/2015
Última modificación:
12/04/2025
Descripción
Interfaces objeto-serializado en VMware vRealize Orchestrator 6.x, vCenter Orchestrator 5.x, vRealize Operations 6.x, vCenter Operations 5.x y vCenter Application Discovery Manager (vADM) 7.x permiten a atacantes remotos ejecutar comandos arbitrarios a través de un objeto serializado de Java manipulado, relacionado con la librearía Apache Commons Collections.
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:vmware:vcenter_orchestrator:5.5:*:*:*:*:*:*:* | ||
cpe:2.3:a:vmware:vcenter_orchestrator:5.5.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:vmware:vcenter_orchestrator:5.5.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:vmware:vcenter_orchestrator:5.5.2.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:vmware:vrealize_orchestrator:6.0.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:vmware:vrealize_orchestrator:6.0.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:vmware:vrealize_orchestrator:6.0.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página