VMware vCenter Server 6.0.x < 6.0u2 不明的 HTTP 標頭插入 (VMSA-2016-0010)

medium Nessus Plugin ID 92870

概要

遠端主機上安裝的虛擬化管理應用程式受到一個 HTTP 標頭插入弱點影響。

說明

遠端主機上安裝的 VMware vCenter Server 版本為 6.0u2 之前的 6.0 版。因此受到一個 HTTP 標頭插入弱點影響,這是因為不當清理使用者提供的輸入所導致。遠端攻擊者可惡意利用此問題,插入任意 HTTP 標頭和發動 HTTP 回應分割攻擊。

解決方案

升級至 VMware vCenter Server 6.0u2 (6.0.0 build-3634788) 版或更新版本。

另請參閱

https://www.vmware.com/security/advisories/VMSA-2016-0010.html

Plugin 詳細資訊

嚴重性: Medium

ID: 92870

檔案名稱: vmware_vcenter_vmsa-2016-0010.nasl

版本: 1.8

類型: remote

系列: Misc.

已發布: 2016/8/11

已更新: 2019/11/19

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.8

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.4

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: CVE-2016-5331

CVSS v3

風險因素: Medium

基本分數: 6.1

時間分數: 5.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: cpe:/a:vmware:vcenter_server

必要的 KB 項目: Host/VMware/release, Host/VMware/version, Host/VMware/vCenter

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2016/8/4

弱點發布日期: 2016/8/4

參考資訊

CVE: CVE-2016-5331

BID: 92324

VMSA: 2016-0010