Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en VMware Workspace ONE Unified Endpoint Management Console (CVE-2018-6979)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/10/2018
Última modificación:
24/08/2020

Descripción

VMware Workspace ONE Unified Endpoint Management Console (A/W Console) en versiones 9.7.x anteriores a la 9.7.0.8, versiones 9.6.x anteriores a la 9.6.0.8, versiones 9.5.x anteriores a la 9.5.0.17, versiones 9.4.x anteriores a la 9.4.0.23, versiones 9.3.x anteriores a la 9.3.0.25, versiones 9.2.x anteriores a la 9.2.3.28 y versiones 9.1.x anteriores a la 9.1.5.6 contiene una vulnerabilidad de omisión de autenticación SAML que puede aprovecharse durante la inscripción de dispositivos. Esta vulnerabilidad podría permitir que un actor malicioso suplante una sesión SAML autorizada si la autenticación basada en certificados está habilitada. Esta vulnerabilidad también es relevante si la autenticación basada en certificados no está habilitada, pero el resultado de la explotación está limitado a una divulgación de información (severidad importante) en estos casos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:airwatch_console:*:*:*:*:*:*:*:* 9.1.0.0 (incluyendo) 9.1.5.6 (excluyendo)
cpe:2.3:a:vmware:airwatch_console:*:*:*:*:*:*:*:* 9.2.0.0 (incluyendo) 9.2.3.27 (excluyendo)
cpe:2.3:a:vmware:airwatch_console:*:*:*:*:*:*:*:* 9.3.0.0 (incluyendo) 9.3.0.25 (excluyendo)
cpe:2.3:a:vmware:airwatch_console:*:*:*:*:*:*:*:* 9.4.0.0 (incluyendo) 9.4.0.22 (excluyendo)
cpe:2.3:a:vmware:airwatch_console:*:*:*:*:*:*:*:* 9.5.0.0 (incluyendo) 9.5.0.16 (excluyendo)
cpe:2.3:a:vmware:airwatch_console:*:*:*:*:*:*:*:* 9.6.0.0 (incluyendo) 9.6.0.7 (excluyendo)
cpe:2.3:a:vmware:airwatch_console:*:*:*:*:*:*:*:* 9.7.0.0 (incluyendo) 9.7.0.3 (excluyendo)