Wiele produktów EMC do zarządzania macierzami VMAX zawiera podatność authentication bypass, umożliwiającą nieuprawniony dostęp do systemu bez podania prawidłowych danych uwierzytelniających. Podatność otrzymała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.
▸ Pokaż oryginał (EN)
EMC Unisphere for VMAX Virtual Appliance (vApp) versions prior to 8.4.0.15, EMC Solutions Enabler Virtual Appliance versions prior to 8.4.0.15, EMC VASA Virtual Appliance versions prior to 8.4.0.512, and EMC VMAX Embedded Management (eManagement) versions prior to and including 1.4 (Enginuity Release 5977.1125.1125 and earlier) contain an authentication bypass vulnerability that may potentially be exploited by malicious users to compromise the affected system.
Błąd sklasyfikowany jako CWE-290 (Authentication Bypass by Spoofing) pozwala atakującemu na obejście mechanizmów uwierzytelnienia w wirtualnych urządzeniach (vApp) i środowiskach wbudowanego zarządzania. Atak jest możliwy zdalnie, przez sieć, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Podatność dotyczy warstwy uwierzytelnienia w interfejsach zarządzania tymi produktami.
Atakujący może uzyskać pełen, nieautoryzowany dostęp do systemów zarządzania macierzami VMAX, co potencjalnie prowadzi do kompromitacji poufności, integralności i dostępności zarządzanej infrastruktury storage.
Należy zaktualizować do następujących wersji: EMC Unisphere for VMAX vApp oraz EMC Solutions Enabler Virtual Appliance do wersji 8.4.0.15 lub nowszej; EMC VASA Virtual Appliance do wersji 8.4.0.512 lub nowszej; EMC VMAX eManagement do wersji nowszej niż 1.4. Patche należy pobrać zgodnie z referencjami producenta. Do czasu wdrożenia poprawek zaleca się ograniczenie dostępu sieciowego do interfejsów zarządzania wyłącznie do zaufanych hostów.
EMC Unisphere for VMAX Virtual Appliance (vApp) w wersjach wcześniejszych niż 8.4.0.15; EMC Solutions Enabler Virtual Appliance w wersjach wcześniejszych niż 8.4.0.15; EMC VASA Virtual Appliance w wersjach wcześniejszych niż 8.4.0.512; EMC VMAX Embedded Management (eManagement) w wersjach do 1.4 włącznie (Enginuity Release 5977.1125.1125 i wcześniejsze).
Szczegóły techniczne podatności zostały opublikowane na liście Full Disclosure (seclists.org) w październiku 2017 roku, co oznacza publiczną dostępność informacji o błędzie.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDell Emc Unisphere
APPDell< 8.4.0.15Emc Solutions Enabler
APPEmc< 8.4.0.15Emc Vasa
APPEmc< 8.4.0.512Emc Vmax Emanagement
APPEmc≤ 1.4
Powiązane podatności
XXE Injection w komponentach ECOM systemów Dell EMC (RCE/ujawnienie danych)
RCE w EMC Unisphere i Solutions Enabler Virtual Appliance przez vApp Manager
Zapis do dowolnych plików w EMC Unisphere for VMAX Virtual Appliance
The vApp Managers web application in EMC Unisphere for VMAX Virtual Appliance 8.x before 8.3.0 and Solutions E...
EMC Unisphere for VMAX poprzedzający wersję 1.6.1.6, gdy używane są nieokreślone poziomy debug loggingu w konf...