Security Advisory 0183
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
VeloCloud Orchestrator (VCO) on-premises tiene una falla de seguridad que permite a atacantes remotos acceder a funciones administrativas privilegiadas sin autorización adecuada, comprometiendo potencialmente todo el sistema y los datos que gestiona.
Vulnerabilidad CWE-20 (Validación Inadecuada de Entrada) en VCO on-prem permite que atacantes remotos eludan controles de acceso e invoquen funcionalidades internas privilegiadas. La explotación exitosa resulta en compromiso completo de la confidencialidad, integridad y disponibilidad del orquestador e infraestructura gestionada. Las versiones Hosted/Dedicated ya han sido parcheadas.