1. Productos impactados
- VMware SD-WAN de VeloCloud (VeloCloud)
2. Introducción
Una vulnerabilidad de inyección SQL en VeloCloud se informó de manera privada a VMware. Hay parches disponibles para remediar esta vulnerabilidad en los productos VMware afectados. Los orquestadores VeloCloud alojados en VMware han sido parcheados para este problema.
3a. Detalles de asesoramiento
Descripción
VeloCloud Orchestrator no aplica la validación de entrada correcta que permite la inyección ciega de SQL. VMware ha evaluado la gravedad de este problema para estar en el rango de gravedad importante con un puntaje base CVSSv3 máximo de 8.5.
Vendedores de ataque conocidos
Un actor malicioso con acceso de inquilino a Velocloud Orchestrator podría ingresar consultas SQL especialmente diseñadas y obtener datos para los que no tiene privilegios.
Resolución
Para remediar CVE-2020-3973 aplique los parches enumerados en la columna ‘Versión fija’ de la ‘Matriz de respuestas’ que se encuentra a continuación.
Soluciones alternativas
Ninguna.
Documentación adicional
Ninguna.
Notas
Ninguna.
Agradecimientos
VMware desea agradecer al Centro Nacional de Seguridad Cibernética (NCSC) del Reino Unido y a Olivier Houssenbay de ON-X Securité por informarnos de este problema de forma independiente.
Matriz de respuesta
Producto | Versión | Que se ejecuta en | Identificador de CVE | CVSSv3 | Gravedad | Versión fija | Soluciones alternativas | Documentación adicional |
Orquestador VeloCloud
|
3.x
|
Linux
|
CVE-2020-3973
|
Importante
|
3.3.2 p2, 3.4.1 y superior, o aplique un parche a 3.2.2, 3.3.1, 3.3.2 o 3.4.0 (póngase en contacto con el soporte técnico de VMware para obtener el parche o la versión requerida)
|
Ninguna
|
Ninguna
|
4. Referencias
Versión (es) fija (s) y notas de lanzamiento
https://my.vmware.com/web/vmware/downloads/info/slug/networking_security/vmware_sd_wan/3_4_1
Documentación adicional
Ninguno
Mitre CVE Dictionary Links
https://cve.mitre.org/ cgi-bin / cvename.cgi? name = CVE-2020-3973
PRIMERA calculadora CVSSv3
https://www.first.org/cvss/calculator/3.0#CVSS:3.0/AV:N/AC:H/PR:L/ IU: N / S: C / C: H / I: H / A: H
5. Cambio de registro
2020-07-07 VMSA-2020-0016 Aviso de
seguridad inicial.