Risques
- Atteinte à la confidentialité des données
- Exécution de code arbitraire à distance
- Injection de code indirecte à distance
Systèmes affectés
- VMware CapacityIQ versions 1.5.x
- VMware Movie Decoder versions antérieures à 9.0
- VMware vCenter Operations versions antérieures à 5.0.x
Résumé
Trois vulnérabilités ont été corrigées dans différents produits de VMware. Elles permettent respectivement de télécharger un fichier arbitraire sans authentification, d'exécuter du code arbitraire à distance et de provoquer une injection de code indirecte à distance (XSS).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité VMware VMSA-2012-0014 du 04 octobre 2012 : http://www.vmware.com/security/advisories/VMSA-2012-0014.html
- Référence CVE CVE-2012-4897 https://www.cve.org/CVERecord?id=CVE-2012-4897
- Référence CVE CVE-2012-5050 https://www.cve.org/CVERecord?id=CVE-2012-5050
- Référence CVE CVE-2012-5051 https://www.cve.org/CVERecord?id=CVE-2012-5051