VMware修复多个清静误差危害通告

宣布时间 2020-01-17

误差编号和级别


CVE编号:CVE-2020-3941,危险级别:高危,CVSS分值:厂商自评:7.8,官方未评定

CVE编号:CVE-2020-3940,危险级别:中危,CVSS分值:厂商自评:6.8,官方未评定


影响版本


CVE-2020-3941

VMware Tools for Windows 10.x.y


CVE-2020-3940

Workspace ONE SDK

Workspace ONE Boxer

Workspace ONE Content

Workspace ONE SDK Plugin for Apache Cordova

Workspace ONE Intelligent Hub

Workspace ONE Notebook

Workspace ONE People

Workspace ONE PIV-D

Workspace ONE Web

Workspace ONE SDK Plugin for Xamarin


误差概述


VMware已宣布清静更新,修复了VMware Tools和Workspace ONE SDK中的误差。


VMware修复了Windows VMware Tools版本10.xy中的外地提权误差(CVE-2020-3941)。该误差被归类为竞争条件误差,攻击者可能使用此误差在虚拟机中提升特权。


VMware还修复了Workspace ONE SDK中的信息泄露误差(CVE-2020-3940),该误差影响了相关的iOS和Android APP。凭证清静通告,若是启用了SSL Pinning,则在受影响的移动APP和Workspace ONE UEM装备服务之间的中心人(MITM)攻击者可能捕获传输中的敏感数据。


误差验证


暂无POC/EXP。


修复建议


现在厂商已宣布升级补丁以修复误差,补丁获取链接见参考链接。


参考链接


https://www.vmware.com/security/advisories/VMSA-2020-0002.html

https://www.vmware.com/security/advisories/VMSA-2020-0001.html