Risque

  • Atteinte à la confidentialité des données ;
  • injection de code indirecte à distance.

Systèmes affectés

  • VMware vCenter Update Manager 1.0 ;
  • VMware vCenter Update Manager 4.0 ;
  • VMware vCenter Update Manager 4.1.

Résumé

Deux vulnérabilités dans VMware vCenter Update Manager permettent d'effectuer une injection de code indirecte ou de porter atteinte à la confidentialité des données.

Description

Deux vulnérabilités ont été découvertes dans VMware vCenter Update Manager :

  • une vulnérabilité de type « directory traversal » permet de porter atteinte à la confidentialité des données (CVE-2009-1523) ;
  • une injection de code indirecte dans Jetty autorise l'exécution de JavaScript si un utilisateur clique sur un lien malveillant (CVE-2009-1524).

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation