Vulnerabilidad en la función interactive analytics export en VMware vRealize Log Insight (CVE-2021-22035)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
13/10/2021
Última modificación:
20/10/2021
Descripción
VMware vRealize Log Insight (versiones 8.x anteriores a 8.6) contienen una vulnerabilidad de inyección de CSV (Valores Separados por Comas) en la función interactive analytics export. Un actor malicioso autenticado con privilegios no administrativos puede ser capaz de insertar datos no confiables antes de exportar una hoja CSV mediante Log Insight que podría ser ejecutada en el entorno del usuario
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:vmware:cloud_foundation:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.3.1 (incluyendo) |
| cpe:2.3:a:vmware:vrealize_log_insight:*:*:*:*:*:*:*:* | 8.0.0 (excluyendo) | 8.60 (excluyendo) |
| cpe:2.3:a:vmware:vrealize_suite_lifecycle_manager:*:*:*:*:*:*:*:* | 8.0.0 (incluyendo) | 8.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



