9.8

CVE-2024-38813

Warnung

Privilege escalation vulnerability

The vCenter Server contains a privilege escalation vulnerability. A malicious actor with network access to vCenter Server may trigger this vulnerability to escalate privileges to root by sending a specially crafted network packet.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
VMware ≫ Cloud Foundation Version >= 4.0 < 5.2
VMware ≫ vCenter Server Version 7.0 Update -
VMware ≫ vCenter Server Version 7.0 Update a
VMware ≫ vCenter Server Version 7.0 Update b
VMware ≫ vCenter Server Version 7.0 Update c
VMware ≫ vCenter Server Version 7.0 Update d
VMware ≫ vCenter Server Version 7.0 Update update1
VMware ≫ vCenter Server Version 7.0 Update update1a
VMware ≫ vCenter Server Version 7.0 Update update1c
VMware ≫ vCenter Server Version 7.0 Update update1d
VMware ≫ vCenter Server Version 7.0 Update update2
VMware ≫ vCenter Server Version 7.0 Update update2a
VMware ≫ vCenter Server Version 7.0 Update update2b
VMware ≫ vCenter Server Version 7.0 Update update2c
VMware ≫ vCenter Server Version 7.0 Update update2d
VMware ≫ vCenter Server Version 7.0 Update update3
VMware ≫ vCenter Server Version 7.0 Update update3a
VMware ≫ vCenter Server Version 7.0 Update update3c
VMware ≫ vCenter Server Version 7.0 Update update3d
VMware ≫ vCenter Server Version 7.0 Update update3e
VMware ≫ vCenter Server Version 7.0 Update update3f
VMware ≫ vCenter Server Version 7.0 Update update3g
VMware ≫ vCenter Server Version 7.0 Update update3h
VMware ≫ vCenter Server Version 7.0 Update update3i
VMware ≫ vCenter Server Version 7.0 Update update3j
VMware ≫ vCenter Server Version 7.0 Update update3k
VMware ≫ vCenter Server Version 7.0 Update update3l
VMware ≫ vCenter Server Version 7.0 Update update3m
VMware ≫ vCenter Server Version 7.0 Update update3n
VMware ≫ vCenter Server Version 7.0 Update update3o
VMware ≫ vCenter Server Version 7.0 Update update3p
VMware ≫ vCenter Server Version 7.0 Update update3q
VMware ≫ vCenter Server Version 7.0 Update update3r
VMware ≫ vCenter Server Version 7.0 Update update3s
VMware ≫ vCenter Server Version 8.0 Update -
VMware ≫ vCenter Server Version 8.0 Update a
VMware ≫ vCenter Server Version 8.0 Update b
VMware ≫ vCenter Server Version 8.0 Update c
VMware ≫ vCenter Server Version 8.0 Update update1
VMware ≫ vCenter Server Version 8.0 Update update1a
VMware ≫ vCenter Server Version 8.0 Update update1b
VMware ≫ vCenter Server Version 8.0 Update update1c
VMware ≫ vCenter Server Version 8.0 Update update1d
VMware ≫ vCenter Server Version 8.0 Update update1e
VMware ≫ vCenter Server Version 8.0 Update update2
VMware ≫ vCenter Server Version 8.0 Update update2a
VMware ≫ vCenter Server Version 8.0 Update update2b
VMware ≫ vCenter Server Version 8.0 Update update2c
VMware ≫ vCenter Server Version 8.0 Update update2d

20.11.2024: CISA Known Exploited Vulnerabilities (KEV) Catalog

VMware vCenter Server Privilege Escalation Vulnerability

Schwachstelle

VMware vCenter contains an improper check for dropped privileges vulnerability. This vulnerability could allow an attacker with network access to the vCenter Server to escalate privileges to root by sending a specially crafted packet.

Beschreibung

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Erforderliche Maßnahmen
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 17.36% 0.968
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 9.8 3.9 5.9
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
VMware 7.5 1.6 5.9
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-250 Execution with Unnecessary Privileges

The product performs an operation at a privilege level that is higher than the minimum level required, which creates new weaknesses or amplifies the consequences of other weaknesses.

CWE-273 Improper Check for Dropped Privileges

The product attempts to drop privileges but does not check or incorrectly checks to see if the drop succeeded.

https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/24968
Vendor Advisory
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-38813
US Government Resource