CVE-2021-21972

Alapadatok

Súlyosság: Kritikus

CVSS vektor: Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Kihasználhatóság:

  • Hálózatról kihasználható
  • Alacsony komplexitás
  • Nem szükséges jogosultság
  • Nem szükséges felhasználói interakció

Következmények

Loss of availability (Elérhetőség elvesztése)
Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)

Publikálás dátuma: 2021.02.24.

Érintett rendszerek: vCenter Server VMware VMware Cloud Foundation

CWE: CWE-22

Leírás

A szoftver külső bemenetet használ a korlátozott szülőkönyvtár alatt található fájl vagy könyvtár azonosítására szolgáló helynév megalkotásához, de a szoftver nem megfelelően semlegesíti azokat a speciális elemeket az értékben, amelyek az útvonalat olyan helyre irányítják, amely a korlátozott könyvtáron kívül van.

Megjegyzés: A leírás a CWE-besorolás magyar fordítása. Bővebb információért kattintson az Alapadatok CWE elemére.

Érintett rendszerek és verzióik

VMware vCenter Server 6.7 before 6.7 U3l
VMware vCenter Server 6.5 before 6.5 U3n
VMware vCenter Server 7.x before 7.0 U1c
VMware VMware Cloud Foundation 3.x before 3.10.1.2
VMware VMware Cloud Foundation 4.x before 4.2

Hivatkozások

https://www.vmware.com/security/advisories/VMSA-2021-0002.html
http://packetstormsecurity.com/files/161590/VMware-vCenter-Server-7.0-Arbitrary-File-Upload.html
http://packetstormsecurity.com/files/161695/VMware-vCenter-Server-File-Upload-Remote-Code-Execution.html
http://packetstormsecurity.com/files/163268/VMware-vCenter-6.5-6.7-7.0-Remote-Code-Execution.html
https://euvd.enisa.europa.eu/vulnerability/CVE-2021-21972