Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2023-20891

PUBLISHED 21.10.2024

CNA: vmware

VMware Tanzu Application Service for VMs and Isolation Segment information disclosure vulnerability

Обновлено: 26.07.2023
The VMware Tanzu Application Service for VMs and Isolation Segment contain an information disclosure vulnerability due to the logging of credentials in hex encoding in platform system audit logs. A malicious non-admin user who has access to the platform system audit logs can access hex encoded CF API admin credentials and can push new malicious versions of an application. In a default deployment non-admin users do not have access to the platform system audit logs.

CWE

Идентификатор Описание
CWE-532 CWE-532: Insertion of Sensitive Information into Log File

БДУ ФСТЭК

Идентификатор Описание
BDU:2023-04285 Уязвимость реализации прикладного программного интерфейса облачной платформы для разработки и развертывания приложений VMware Tanzu Application Service for VMs (TAS for VMs) и платформы управления сегментами изоляции Isolation Segment, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

CVSS

Оценка Severity Версия Базовый вектор
6.5 MEDIUM 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Доп. Информация

Product Status

VMware Tanzu Application Service for VMs
Product: VMware Tanzu Application Service for VMs
Vendor: VMware
Default status: unaffected
Platforms:
  • Windows
  • Linux
  • MacOS
  • Android
  • iOS
  • ARM
  • x86
  • 64 bit
  • 32 bit
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.0.x до 4.0.5 affected
Наблюдалось в версиях от 3.0.x до 3.0.14 affected
Наблюдалось в версиях от 2.13.x до 2.13.24 affected
Наблюдалось в версиях от 2.11.x до 2.11.42 affected
Isolation segment
Product: Isolation segment
Vendor: VMware
Default status: unaffected
Platforms:
  • Windows
  • Linux
  • Android
  • ARM
  • x86
  • 64 bit
  • iOS
  • MacOS
  • 32 bit
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.0.x до 4.0.4 affected
Наблюдалось в версиях от 3.0.x до 3.0.13 affected
Наблюдалось в версиях от 2.13.x до 2.13.20 affected
Наблюдалось в версиях от 2.11.x до 2.11.35 affected
 

Ссылки

CVE Program Container

Обновлено: 02.08.2024
SSVC and KEV, plus CVSS and CWE if not provided by the CNA.

Ссылки

CISA ADP Vulnrichment

Обновлено: 21.10.2024
Этот блок содержит дополнительную информацию, предоставленную программой CVE для этой уязвимости.

SSVC

Exploitation Automatable Technical Impact Версия Дата доступа
none no partial 2.0.3 21.10.2024

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.