Risque
- Exécution de code arbitraire à distance ;
- atteinte à la confidentialité des données ;
- injection de code indirecte à distance.
Systèmes affectés
- VMware vCenter Operations versions antérieures à 5.0.x
- VMware CapacityIQ versions 1.5.x
- VMware Movie Decoder versions antérieures à 9.0
Résumé
Trois vulnérabilités ont été corrigées dans différents produits de VMware. Elles permettent respectivement de télécharger un fichier arbitraire sans authentification, d'exécuter du code arbitraire à distance et de provoquer une injection de code indirecte à distance (XSS).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité VMware VMSA-2012-0014 du 04 octobre 2012 :
http://www.vmware.com/security/advisories/VMSA-2012-0014.html
- Référence CVE CVE-2012-5051 :
https://www.cve.org/CVERecord?id=CVE-2012-5051
- Référence CVE CVE-2012-5050 :
https://www.cve.org/CVERecord?id=CVE-2012-5050
- Référence CVE CVE-2012-4897 :
https://www.cve.org/CVERecord?id=CVE-2012-4897