[TLP:CLEAR] VMware opravuje kritickou zranitelnost ve Spring Cloud Data Flow
VMware verzí 2.11.4 opravuje kritickou zranitelnost nacházející se v serverové komponentě Skipper služby Spring Cloud Data Flow [1].
Neautentizovanému vzdálenému útočníkovi s přístupem k API serveru Skipper je umožněno využít nedostatečnou sanitizaci cesty pro nahrávání a zapsat libovolný soubor na libovolné místo v souborovém systému, což může vést ke kompromitaci serveru [1].
Zranitelnost se nachází v produktu Spring Cloud Skipper ve verzích <2.11.4
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2024-37084 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') at cwe.mitre.org
Zranitelnost byla veřejně oznámena 25. 7. 2024.