VMware修复多个清静误差危害通告
宣布时间 2020-01-17误差编号和级别
CVE编号:CVE-2020-3941,危险级别:高危,CVSS分值:厂商自评:7.8,官方未评定
CVE编号:CVE-2020-3940,危险级别:中危,CVSS分值:厂商自评:6.8,官方未评定
影响版本
CVE-2020-3941
VMware Tools for Windows 10.x.y
CVE-2020-3940
Workspace ONE SDK
Workspace ONE Boxer
Workspace ONE Content
Workspace ONE SDK Plugin for Apache Cordova
Workspace ONE Intelligent Hub
Workspace ONE Notebook
Workspace ONE People
Workspace ONE PIV-D
Workspace ONE Web
Workspace ONE SDK Plugin for Xamarin
误差概述
VMware已宣布清静更新,修复了VMware Tools和Workspace ONE SDK中的误差。
VMware修复了Windows VMware Tools版本10.xy中的外地提权误差(CVE-2020-3941)。该误差被归类为竞争条件误差,攻击者可能使用此误差在虚拟机中提升特权。
VMware还修复了Workspace ONE SDK中的信息泄露误差(CVE-2020-3940),该误差影响了相关的iOS和Android APP。凭证清静通告,若是启用了SSL Pinning,则在受影响的移动APP和Workspace ONE UEM装备服务之间的中心人(MITM)攻击者可能捕获传输中的敏感数据。
误差验证
暂无POC/EXP。
修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接见参考链接。
参考链接
https://www.vmware.com/security/advisories/VMSA-2020-0002.html
https://www.vmware.com/security/advisories/VMSA-2020-0001.html


京公网安备11010802024551号