VMSA-2020-0008:VMware ESXi 修補程式可解決已儲存跨網站指令碼 (XSS) 弱點

critical Nessus Plugin ID 136174

Synopsis

遠端 VMware ESXi 主機遺漏安全性相關修補程式。

描述

a. VMware ESXi 修補程式可解決已儲存跨網站指令碼 (XSS) 弱點 (CVE-2020-3955)

描述:
VMware ESXi 主機用戶端在檢視虛擬機器屬性時,未正確中和指令碼相關的 HTML。

有權限從來賓 OS 內修改虛擬機器的系統屬性 (例如變更虛擬機器的主機名稱) 的惡意執行者,或可插入惡意指令碼,當受害者透過 ESXi 主機用戶端檢視此虛擬機器時,由受害者的瀏覽器執行該惡意指令碼。

解決方案

套用遺漏的修補程式。

另請參閱

http://lists.vmware.com/pipermail/security-announce/2020/000490.html

Plugin 詳細資訊

嚴重性: Critical

ID: 136174

檔案名稱: vmware_VMSA-2020-0008.nasl

版本: 1.5

類型: local

已發布: 2020/4/30

已更新: 2020/8/28

風險資訊

VPR

風險因素: Medium

分數: 6.3

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.2

媒介: AV:N/AC:M/Au:N/C:N/I:P/A:N

時間媒介: E:U/RL:OF/RC:C

CVSS 評分資料來源: CVE-2020-3955

CVSS v3

風險因素: Critical

基本分數: 9.3

時間分數: 8.1

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

時間媒介: E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/o:vmware:esxi:6.5, cpe:/o:vmware:esxi:6.7

必要的 KB 項目: Host/local_checks_enabled, Host/VMware/release, Host/VMware/version

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2020/4/28

弱點發布日期: 2020/4/29

參考資訊

CVE: CVE-2020-3955

VMSA: 2020-0008

IAVA: 2020-A-0193-S