Vulnerabilidad en BOSH Director en un App Autoscaler en VMware Tanzu Application Service para VMs (CVE-2020-5414)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
31/07/2020
Última modificación:
04/08/2020
Descripción
VMware Tanzu Application Service para Máquinas Virtuales (versiones 2.7.x anteriores a 2.7.19, versiones 2.8.x anteriores a 2.8.13 y versiones 2.9.x anteriores a 2.9.7), contiene un App Autoscaler que registra la contraseña de administrador de UAA. Esta credencial es eliminada en VMware Tanzu Operations Manager; sin embargo, los registros no eliminados están disponibles para usuarios autenticados del BOSH Director. Esta credencial otorgaría privilegios administrativos a un usuario malicioso. Las mismas versiones de App Autoscaler también registran la contraseña de App Autoscaler Broker. Antes de las versiones más recientes de Operations Manager, esta credencial no fue eliminada de los registros. Esta credencial permite a un usuario malicioso crear, eliminar y modificar instancias de servicios de App Autoscaler. Operations Manager comenzó a eliminar esta credencial de los registros a partir de sus versiones 2.7.15, 2.8.6 y 2.9.1. Tome en cuenta que estos registros normalmente solo son visibles para los administradores y operadores de la fundación
Impacto
Puntuación base 3.x
5.70
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:vmware:tanzu_application_service_for_virtual_machines:*:*:*:*:*:*:*:* | 2.7.0 (incluyendo) | 2.7.19 (excluyendo) |
| cpe:2.3:a:vmware:tanzu_application_service_for_virtual_machines:*:*:*:*:*:*:*:* | 2.8.0 (incluyendo) | 2.8.13 (excluyendo) |
| cpe:2.3:a:vmware:tanzu_application_service_for_virtual_machines:*:*:*:*:*:*:*:* | 2.9.0 (incluyendo) | 2.9.7 (excluyendo) |
| cpe:2.3:a:vmware:operations_manager:*:*:*:*:*:*:*:* | 2.7.0 (incluyendo) | 2.7.15 (excluyendo) |
| cpe:2.3:a:vmware:operations_manager:*:*:*:*:*:*:*:* | 2.8.0 (incluyendo) | 2.8.6 (excluyendo) |
| cpe:2.3:a:vmware:operations_manager:*:*:*:*:*:*:*:* | 2.9.0 (incluyendo) | 2.9.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



