Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función interactive analytics export en VMware vRealize Log Insight (CVE-2021-22035)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
13/10/2021
Última modificación:
20/10/2021

Descripción

VMware vRealize Log Insight (versiones 8.x anteriores a 8.6) contienen una vulnerabilidad de inyección de CSV (Valores Separados por Comas) en la función interactive analytics export. Un actor malicioso autenticado con privilegios no administrativos puede ser capaz de insertar datos no confiables antes de exportar una hoja CSV mediante Log Insight que podría ser ejecutada en el entorno del usuario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:cloud_foundation:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.3.1 (incluyendo)
cpe:2.3:a:vmware:vrealize_log_insight:*:*:*:*:*:*:*:* 8.0.0 (excluyendo) 8.60 (excluyendo)
cpe:2.3:a:vmware:vrealize_suite_lifecycle_manager:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.2 (incluyendo)


Referencias a soluciones, herramientas e información