Alapadatok
Súlyosság: Kritikus
CVSS vektor: Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Kihasználhatóság:
- Hálózatról kihasználható
- Alacsony komplexitás
- Nem szükséges jogosultság
- Nem szükséges felhasználói interakció
Következmények
Loss of availability (Elérhetőség elvesztése)
Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Publikálás dátuma: 2021.02.24.
Érintett rendszerek: vCenter Server VMware VMware Cloud Foundation
CWE: CWE-22
Leírás
A szoftver külső bemenetet használ a korlátozott szülőkönyvtár alatt található fájl vagy könyvtár azonosítására szolgáló helynév megalkotásához, de a szoftver nem megfelelően semlegesíti azokat a speciális elemeket az értékben, amelyek az útvonalat olyan helyre irányítják, amely a korlátozott könyvtáron kívül van.
Megjegyzés: A leírás a CWE-besorolás magyar fordítása. Bővebb információért kattintson az Alapadatok CWE elemére.Érintett rendszerek és verzióik
VMware vCenter Server 6.7 before 6.7 U3l
VMware vCenter Server 6.5 before 6.5 U3n
VMware vCenter Server 7.x before 7.0 U1c
VMware VMware Cloud Foundation 3.x before 3.10.1.2
VMware VMware Cloud Foundation 4.x before 4.2
Hivatkozások
https://www.vmware.com/security/advisories/VMSA-2021-0002.html
http://packetstormsecurity.com/files/161590/VMware-vCenter-Server-7.0-Arbitrary-File-Upload.html
http://packetstormsecurity.com/files/161695/VMware-vCenter-Server-File-Upload-Remote-Code-Execution.html
http://packetstormsecurity.com/files/163268/VMware-vCenter-6.5-6.7-7.0-Remote-Code-Execution.html
https://euvd.enisa.europa.eu/vulnerability/CVE-2021-21972
