VMware Studio Virtual Appliance Web Interface File Upload Directory Traversal Vulnerability
BID:36199
Info
VMware Studio Virtual Appliance Web Interface File Upload Directory Traversal Vulnerability
| Bugtraq ID: | 36199 |
| Class: | Input Validation Error |
| CVE: |
CVE-2009-2968 |
| Remote: | Yes |
| Local: | No |
| Published: | Aug 31 2009 12:00AM |
| Updated: | Sep 01 2009 04:42PM |
| Credit: | Claudio Criscione |
| Vulnerable: |
VMWare Studio 2.0 beta |
| Not Vulnerable: |
VMWare Studio 2.0 VMWare Studio 1.0 |
Discussion
VMware Studio Virtual Appliance Web Interface File Upload Directory Traversal Vulnerability
VMware Studio is prone to a directory-traversal vulnerability because it fails to sufficiently sanitize user-supplied input.
Exploiting this issue can allow an attacker to upload and overwrite files on a virtual appliance that has been created with VMware Studio. Successful exploits may lead to other attacks.
This issue affects VMware Studio 2.0 beta.
VMware Studio is prone to a directory-traversal vulnerability because it fails to sufficiently sanitize user-supplied input.
Exploiting this issue can allow an attacker to upload and overwrite files on a virtual appliance that has been created with VMware Studio. Successful exploits may lead to other attacks.
This issue affects VMware Studio 2.0 beta.
Exploit / POC
VMware Studio Virtual Appliance Web Interface File Upload Directory Traversal Vulnerability
Attackers can use readily available tools to exploit this issue.
Attackers can use readily available tools to exploit this issue.
Solution / Fix
VMware Studio Virtual Appliance Web Interface File Upload Directory Traversal Vulnerability
Solution:
Updates are available. Please see the references for details.
Solution:
Updates are available. Please see the references for details.
References
VMware Studio Virtual Appliance Web Interface File Upload Directory Traversal Vulnerability
References:
References:
- VMware Studio (VMware)
- VMSA-2009-0011 VMware Studio 2.0 addresses a security issue in the public beta v (VMware Security team
)