跳到主要内容

超危

Vmware Workspace One命令注入漏洞

2020-11-23 21:22:40 公开 ,2025-10-22 00:26:17 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 远程
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-78 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-04 23:35:26

风险信息

CVSS v2 向量
AV:N/AC:L/Au:S/C:C/I:C/A:C
CVSS v2 风险值
9
CVSS v3 向量
AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CVSS v3 风险值
9.1
CVSS v3.1 向量
AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
9.1

详细信息

漏洞类型
命令注入
漏洞描述
Vmware Vmware Workspace One是美国Vmware公司的一个用于支持跨设备应用于快速交付、管理应用程序的平台。该平台包含VMware Horizon和VMware Horizon Cloud,将访问控制、应用程序管理和多平台端点管理集成到一个平台中,可高效管理多个设备。VMware Workspace One的Access,Access Connector,Identity Manager,Identity Manager Connector address模块存在命令注入漏洞,该漏洞源于外部输入数据构造可执行命令过程中,网络系统或产品未正确过滤其中的特殊元素。攻击者可利用该漏洞执行非法命令。
修复建议
目前厂商已发布升级补丁以修复漏洞,补丁获取链接: https://www.vmware.com/security/advisories/VMSA-2020-0027.html

参考链接