Der er en ny høj sværhedsgrad, fjernkørsel af programkode (RCE) sårbarhed i VMware Cloud Director.
Sporet som CVE-2020-3956, fejlen udløser kodeinjektion, der tillader godkendte angribere at sende ondsindet trafik til Cloud Director. Dette kan derefter føre til vilkårlig eksekvering af kode.
Hvad er VMware Cloud Director?
Ifølge sin officielle hjemmeside, VMware Cloud Director er en førende cloud-leveringsplatform, der bruges af nogle af verdens mest populære cloud-udbydere til at drive og styre succesrige cloud-service-virksomheder. Ved hjælp af VMware Cloud Director, skyudbydere leverer sikkert, effektiv, og elastiske skyressourcer til tusinder af virksomheder og IT-teams globalt.
Mere om CVE-2020-3956
I henhold til virksomhedens officielle rådgivning, sårbarheden er forårsaget af det problem, som VMware Cloud Director ikke håndterer input korrekt, hvilket fører til en sårbarhed med kodeindsprøjtning. VMware har evalueret sværhedsgraden af fejlen i Imporant-sværhedsområdet med en maksimal CVSSv3-basisscore på 8.8, det rådgivende siger.
Hvordan kan CVE-2020-3956-sårbarheden udnyttes?
Fejlen kan udnyttes af en godkendt trusselsaktør, der kan sende ondsindet trafik til VMware Cloud-direktør. Denne handling kan derefter føre til vilkårlig eksekvering af kode. Fejlen kan udnyttes gennem HTML5- og Flex-baserede brugergrænseflader, API Explorer-interface og API-adgang.
Hvordan kan sårbarheden adresseres?
At afbøde fejlen i CVE-2020-3956, berørte parter skal downloade og anvende de allerede tilgængelige programrettelser.