CVE-2020-3956
VMware Cloud Director 10.0.x से पहले 10.0.0.2, 9.7.0.x से पहले 9.7.0.5, 9.5.0.x से पहले 9.5.0.6, और 9.1.0.x से पहले 9.1.0.4 इनपुट को सही ढंग से संभाल नहीं पाते हैं, जिससे कोड इंजेक्शन...
- प्रकाशित
- 20 मई 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 2 जून 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
VMware Cloud Director 10.0.x से पहले 10.0.0.2, 9.7.0.x से पहले 9.7.0.5, 9.5.0.x से पहले 9.5.0.6, और 9.1.0.x से पहले 9.1.0.4 इनपुट को सही ढंग से संभाल नहीं पाते हैं, जिससे कोड इंजेक्शन भेद्यता उत्पन्न होती है। एक प्रमाणित उपयोगकर्ता VMware Cloud Director को दुर्भावनापूर्ण ट्रैफ़िक भेजने में सक्षम हो सकता है, जो मनमाना remote code execution का कारण बन सकता है। इस भेद्यता का शोषण HTML5- और Flex-आधारित UI, API Explorer इंटरफ़ेस और API एक्सेस के माध्यम से किया जा सकता है।
स्रोत
2VMware Cloud Director RCE (CVE-2020-3956) के लिए PoC एक्सप्लॉइट
aaronsvk · linux · 2 जून 2020
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।