CRITICAL🇬🇧 English

CVE-2016-0889

Zapis do dowolnych plików w EMC Unisphere for VMAX Virtual Appliance

CVSS 9.8v3.0pub. 2016-04-15upd. 2026-05-06

Podatność w komponencie vApp Manager aplikacji EMC Unisphere for VMAX Virtual Appliance umożliwia nieuwierzytelnionym atakującym zdalny zapis do dowolnych plików systemowych. Krytyczny poziom CVSS 9.8 wynika z braku wymaganych uprawnień oraz możliwości pełnego naruszenia poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

An HTTP servlet in vApp Manager in EMC Unisphere for VMAX Virtual Appliance before 8.2.0 allows remote attackers to write to arbitrary files via a crafted pathname.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) w serwlecie HTTP wchodzącym w skład vApp Manager. Atakujący może wysłać specjalnie spreparowane żądanie HTTP zawierające zmanipulowaną ścieżkę (crafted pathname), która nie jest odpowiednio weryfikowana przez aplikację. Powoduje to, że serwlet zapisuje dane do dowolnej lokalizacji w systemie plików, wykraczając poza przewidziany zakres operacji.

Skutki

Atakujący może nadpisać lub zmodyfikować dowolne pliki systemowe, co może prowadzić do przejęcia kontroli nad systemem, zakłócenia jego działania lub utraty poufnych danych. W skrajnym przypadku możliwe jest uzyskanie trwałego dostępu do urządzenia poprzez modyfikację plików konfiguracyjnych lub skryptów uruchomieniowych.

Mitygacja

Należy zaktualizować EMC Unisphere for VMAX Virtual Appliance do wersji 8.2.0 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzającego poprzez firewall wyłącznie do zaufanych hostów administracyjnych.

Kogo dotyczy

EMC Unisphere for VMAX Virtual Appliance w wersjach wcześniejszych niż 8.2.0

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Emc Unisphere

    APP
    Dell
    ≤ 8.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-1183CRITICAL9.8PL ✓ten sam produkt

XXE Injection w komponentach ECOM systemów Dell EMC (RCE/ujawnienie danych)

CVE-2017-14375CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w EMC Unisphere, Solutions Enabler, VASA i VMAX eManagement

CVE-2016-6646CRITICAL9.8PL ✓ten sam produkt

RCE w EMC Unisphere i Solutions Enabler Virtual Appliance przez vApp Manager

CVE-2016-6645HIGH8.8ten sam produkt

The vApp Managers web application in EMC Unisphere for VMAX Virtual Appliance 8.x before 8.3.0 and Solutions E...

CVE-2013-3287LOW1.9ten sam produkt

EMC Unisphere for VMAX poprzedzający wersję 1.6.1.6, gdy używane są nieokreślone poziomy debug loggingu w konf...