Risques
- Atteinte à la confidentialité des données
- Injection de code indirecte à distance
Systèmes affectés
- VMware vCenter Update Manager 1.0 ;
- VMware vCenter Update Manager 4.0 ;
- VMware vCenter Update Manager 4.1.
Résumé
Deux vulnérabilités dans VMware vCenter Update Manager permettent d'effectuer une injection de code indirecte ou de porter atteinte à la confidentialité des données.
Description
Deux vulnérabilités ont été découvertes dans VMware vCenter Update Manager :
- une vulnérabilité de type « directory traversal » permet de porter atteinte à la confidentialité des données (CVE-2009-1523) ;
- une injection de code indirecte dans Jetty autorise l'exécution de JavaScript si un utilisateur clique sur un lien malveillant (CVE-2009-1524).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Mandriva VMSA-2010-0012 du 19 juillet 2010 : http://www.vmware.com/security/advisories/VMSA-2010-0012.html
- Référence CVE CVE-2009-1523 https://www.cve.org/CVERecord?id=CVE-2009-1523
- Référence CVE CVE-2009-1524 https://www.cve.org/CVERecord?id=CVE-2009-1524