CRITICAL🇬🇧 English

CVE-2016-6646

RCE w EMC Unisphere i Solutions Enabler Virtual Appliance przez vApp Manager

CVSS 9.8v3.0pub. 2016-10-05upd. 2026-05-06

Podatność w aplikacji webowej vApp Manager, wchodzącej w skład EMC Unisphere for VMAX Virtual Appliance oraz Solutions Enabler Virtual Appliance, umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu. Ocena CVSS 9.8 (CRITICAL) odzwierciedla pełne ryzyko kompromitacji systemu bez żadnej interakcji użytkownika.

Pokaż oryginał (EN)

The vApp Managers web application in EMC Unisphere for VMAX Virtual Appliance 8.x before 8.3.0 and Solutions Enabler Virtual Appliance 8.x before 8.3.0 allows remote attackers to execute arbitrary code via crafted input to the (1) GetSymmCmdRequest or (2) RemoteServiceHandler class.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej walidacji danych wejściowych (CWE-20) w klasach GetSymmCmdRequest oraz RemoteServiceHandler aplikacji webowej vApp Manager. Atakujący może przesłać spreparowane żądanie sieciowe zawierające złośliwy payload do jednej z tych klas, co skutkuje wykonaniem dowolnego kodu po stronie serwera. Ponieważ wektor ataku jest sieciowy, a atak nie wymaga uwierzytelnienia ani interakcji użytkownika, eksploatacja jest szczególnie prosta do przeprowadzenia.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) na podatnym urządzeniu wirtualnym, co może prowadzić do pełnej kompromitacji poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować EMC Unisphere for VMAX Virtual Appliance oraz EMC Solutions Enabler Virtual Appliance do wersji 8.3.0 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu webowego vApp Manager wyłącznie do zaufanych hostów oraz segmentację sieci.

Kogo dotyczy

EMC Unisphere for VMAX Virtual Appliance w wersjach 8.x przed 8.3.0 oraz EMC Solutions Enabler Virtual Appliance w wersjach 8.x przed 8.3.0.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Emc Unisphere

    APP
    Dell
    8.08.18.1.28.2
  • Emc Solutions Enabler

    APP
    Emc
    8.08.0.38.18.1.28.3
  • Emc Unisphere

    APP
    Emc
    8.0.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2018-1183CRITICAL9.8PL ✓ten sam produkt

XXE Injection w komponentach ECOM systemów Dell EMC (RCE/ujawnienie danych)

CVE-2017-14375CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w EMC Unisphere, Solutions Enabler, VASA i VMAX eManagement

CVE-2016-0889CRITICAL9.8PL ✓ten sam produkt

Zapis do dowolnych plików w EMC Unisphere for VMAX Virtual Appliance

CVE-2016-6645HIGH8.8ten sam produkt

The vApp Managers web application in EMC Unisphere for VMAX Virtual Appliance 8.x before 8.3.0 and Solutions E...

CVE-2015-0545HIGH10.0ten sam produkt

EMC Unisphere for VMAX 8.x before 8.0.3.4 sets up the Java Debugging Wire Protocol (JDWP) service, which allow...