
Plusieurs vulnérabilités dans le client vSphere (HTML5) ont été signalées en privé à VMware. Des mises à jour et des solutions de contournement sont disponibles pour remédier à ces vulnérabilités dans les produits VMware concernés.
Le client vSphere (HTML5) contient une vulnérabilité d'exécution de code à distance due à l'absence de validation des entrées dans le plug-in Virtual SAN Health Check, qui est activé par défaut dans vCenter Server. VMware a évalué la gravité de ce problème comme étant dans la plage de gravité Critique avec un score de base CVSSv3 maximal de 9,8.
Un acteur malveillant disposant d'un accès réseau au port 443 peut exploiter ce problème pour exécuter des commandes avec des privilèges illimités sur le système d'exploitation sous-jacent qui héberge vCenter Server.