Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en VMware vSphere ESXi (CVE-2019-5531)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/09/2019
Última modificación:
10/02/2020

Descripción

VMware vSphere ESXi (6.7 anterior a la versión ESXi670-201810101-SG, 6.5 anterior a la versión ESXi650-201811102-SG y 6.0 anterior a la verisón ESXi600-201807103-SG) y VMware vCenter Server (6.7 anterior a 6.7 U1b, 6.5 anterior de 6.5 U2b, y 6.0 anterior a 6.0 U3j) contiene una vulnerabilidad de divulgación de información en clientes que surge de una caducidad de sesión insuficiente. Un atacante con acceso físico o la capacidad de imitar una conexión websocket al navegador de un usuario puede obtener el control de una consola VM después de que el usuario haya cerrado sesión o su sesión haya caducado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:vmware:esxi:6.7:670-201811001:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.7:*:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.7:update_1:*:*:*:*:*:*
cpe:2.3:a:vmware:vsphere_esxi:6.5:a:*:*:*:*:*:*
cpe:2.3:a:vmware:vsphere_esxi:6.5:u2:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:*:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201810002:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201811001:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201811002:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201901001:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201903001:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201905001:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:update_1:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.0:*:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.0:600-201810001:*:*:*:*:*:*


Referencias a soluciones, herramientas e información