Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad NVMe en VMware ESXi , Workstation y Fusion (CVE-2020-3960)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
15/09/2021
Última modificación:
28/09/2021

Descripción

VMware ESXi (versiones 6.7 anteriores a ESXi670-202006401-SG y versiones 6.5 anteriores a ESXi650-202005401-SG), Workstation (versiones 15.x anteriores a 15.5.5) y Fusion (versiones 11.x anteriores a 11.5.5) contienen una vulnerabilidad de lectura fuera de límites en la funcionalidad NVMe. Un actor malicioso con acceso local no administrativo a una máquina virtual con un controlador NVMe virtual presente puede ser capaz de leer información privilegiada contenida en la memoria física

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:fusion:*:*:*:*:*:*:*:* 11.0.0 (incluyendo) 11.5.5 (excluyendo)
cpe:2.3:a:vmware:workstation:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.5.5 (excluyendo)
cpe:2.3:o:vmware:vsphere_esxi:6.5:-:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201701001:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201703001:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201703002:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201704001:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201710001:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201712001:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201803001:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201806001:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201808001:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201810001:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201810002:*:*:*:*:*:*
cpe:2.3:o:vmware:vsphere_esxi:6.5:650-201811001:*:*:*:*:*:*


Referencias a soluciones, herramientas e información