CRITICAL🇬🇧 English

CVE-2017-14375

Pominięcie uwierzytelnienia w EMC Unisphere, Solutions Enabler, VASA i VMAX eManagement

CVSS 9.8v3.0pub. 2017-11-01upd. 2026-05-13

Wiele produktów EMC do zarządzania macierzami VMAX zawiera podatność authentication bypass, umożliwiającą nieuprawniony dostęp do systemu bez podania prawidłowych danych uwierzytelniających. Podatność otrzymała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

EMC Unisphere for VMAX Virtual Appliance (vApp) versions prior to 8.4.0.15, EMC Solutions Enabler Virtual Appliance versions prior to 8.4.0.15, EMC VASA Virtual Appliance versions prior to 8.4.0.512, and EMC VMAX Embedded Management (eManagement) versions prior to and including 1.4 (Enginuity Release 5977.1125.1125 and earlier) contain an authentication bypass vulnerability that may potentially be exploited by malicious users to compromise the affected system.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-290 (Authentication Bypass by Spoofing) pozwala atakującemu na obejście mechanizmów uwierzytelnienia w wirtualnych urządzeniach (vApp) i środowiskach wbudowanego zarządzania. Atak jest możliwy zdalnie, przez sieć, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Podatność dotyczy warstwy uwierzytelnienia w interfejsach zarządzania tymi produktami.

Skutki

Atakujący może uzyskać pełen, nieautoryzowany dostęp do systemów zarządzania macierzami VMAX, co potencjalnie prowadzi do kompromitacji poufności, integralności i dostępności zarządzanej infrastruktury storage.

Mitygacja

Należy zaktualizować do następujących wersji: EMC Unisphere for VMAX vApp oraz EMC Solutions Enabler Virtual Appliance do wersji 8.4.0.15 lub nowszej; EMC VASA Virtual Appliance do wersji 8.4.0.512 lub nowszej; EMC VMAX eManagement do wersji nowszej niż 1.4. Patche należy pobrać zgodnie z referencjami producenta. Do czasu wdrożenia poprawek zaleca się ograniczenie dostępu sieciowego do interfejsów zarządzania wyłącznie do zaufanych hostów.

Kogo dotyczy

EMC Unisphere for VMAX Virtual Appliance (vApp) w wersjach wcześniejszych niż 8.4.0.15; EMC Solutions Enabler Virtual Appliance w wersjach wcześniejszych niż 8.4.0.15; EMC VASA Virtual Appliance w wersjach wcześniejszych niż 8.4.0.512; EMC VMAX Embedded Management (eManagement) w wersjach do 1.4 włącznie (Enginuity Release 5977.1125.1125 i wcześniejsze).

Uwagi

Szczegóły techniczne podatności zostały opublikowane na liście Full Disclosure (seclists.org) w październiku 2017 roku, co oznacza publiczną dostępność informacji o błędzie.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Emc Unisphere

    APP
    Dell
    < 8.4.0.15
  • Emc Solutions Enabler

    APP
    Emc
    < 8.4.0.15
  • Emc Vasa

    APP
    Emc
    < 8.4.0.512
  • Emc Vmax Emanagement

    APP
    Emc
    ≤ 1.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2018-1183CRITICAL9.8PL ✓ten sam produkt

XXE Injection w komponentach ECOM systemów Dell EMC (RCE/ujawnienie danych)

CVE-2016-6646CRITICAL9.8PL ✓ten sam produkt

RCE w EMC Unisphere i Solutions Enabler Virtual Appliance przez vApp Manager

CVE-2016-0889CRITICAL9.8PL ✓ten sam produkt

Zapis do dowolnych plików w EMC Unisphere for VMAX Virtual Appliance

CVE-2016-6645HIGH8.8ten sam produkt

The vApp Managers web application in EMC Unisphere for VMAX Virtual Appliance 8.x before 8.3.0 and Solutions E...

CVE-2013-3287LOW1.9ten sam produkt

EMC Unisphere for VMAX poprzedzający wersję 1.6.1.6, gdy używane są nieokreślone poziomy debug loggingu w konf...