Risques
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
Systèmes affectés
- vCenter Update Manager version 4.0 antérieure à Update 4.
- vCenter Update Manager version 4.1 antérieure à Update 2 ;
Résumé
Une vulnérabilité dans vCenter Update Manager permet de parcourir des répertoires.
Description
La vulnérabilité provient de l'application tierce Jetty Web intégrée à vCenter Update Manager. La manière dont l'application tierce est configurée permet à une personne malintentionnée de parcourir des répertoires.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité VMware VMSA-2011-0014 http://www.vmware.com/security/advisories/VMSA-2011-0014.html
- Référence CVE CVE-2011-4404 https://www.cve.org/CVERecord?id=CVE-2011-4404