[TLP:CLEAR] VMware opravuje 3 zranitelnosti ve svých produktech

VMware opravuje 3 zranitelnosti ve svých produktech. Produkty a jejich opravy: VMware Aria Automation - 8.17.0 [1] VMware Cloud Director - 4.7.2 [2] Spring Cloud Function - 4.0.8, 4.1.2 [3]

VMware Aria - SQL injection (CVE-2024-22280) CVSS 8.5 (High)

Autentizovanému vzdálenému útočníkovi je umožněno zadávat speciálně vytvořené SQL dotazy a provádět neoprávněné operace čtení a zápisu v databázi [1].

Zranitelnost se nachází v produktu VMware Aria Automation ve verzích >=8.0.0 AND <8.17.0

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 11. 7. 2024.

VMware Cloud Director - HTML injection (CVE-2024-22277) CVSS 6.4 (Medium)

Autentizovanému vzdálenému útočníkovi je umožněno vytvořit škodlivé HTML tagy, které se spustí v rámci replikačních úloh [2].

Zranitelnost se nachází v produktu VMware Cloud Director ve verzích >=4.0.0 AND <4.7.2

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 4. 7. 2024.

VMware Spring - DoS (CVE-2024-22271) CVSS 8.2 (High)

Neautentizovanému vzdálenému útočníkovi je při pokusu o skládání funkcí s neexistujícími funkcemi umožněno vykonat DoS útok [3].

Zranitelnost se nachází v produktu Spring Cloud Function ve verzích (>=4.0.0 AND <4.0.8) OR (>=4.1.0 AND <4.1.2)

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H

Více informací:

Zranitelnost byla veřejně oznámena 10. 7. 2024.


Publikovala Michaela Mačalíková dne 15. 7. 2024.

CESNET CERTS Logo