CRITICAL🇬🇧 English

CVE-2017-4914

Zdalne wykonanie kodu przez błąd deserializacji w VMware vSphere Data Protection

CVSS 9.8v3.0pub. 2017-06-07upd. 2026-05-13

VMware vSphere Data Protection (VDP) zawiera podatność deserializacji (CWE-502), która umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie poleceń na urządzeniu. Podatność otrzymała ocenę CVSS 9.8, co czyni ją krytycznym zagrożeniem dla środowisk wirtualizacji VMware.

Pokaż oryginał (EN)

VMware vSphere Data Protection (VDP) 6.1.x, 6.0.x, 5.8.x, and 5.5.x contains a deserialization issue. Exploitation of this issue may allow a remote attacker to execute commands on the appliance.

🤖 Analiza AI
Jak działa

Błąd polega na niebezpiecznej deserializacji danych dostarczanych przez atakującego. Aplikacja przetwarza dane wejściowe bez odpowiedniej walidacji ich pochodzenia i zawartości, co pozwala na przesłanie spreparowanego payload'u. Po deserializacji takiego obiektu system wykonuje zawarte w nim polecenia z uprawnieniami procesu obsługującego żądanie.

Skutki

Zdalny atakujący bez żadnego uwierzytelnienia może wykonać dowolne polecenia na urządzeniu VDP, co prowadzi do pełnego przejęcia kontroli nad apliancem, a potencjalnie do naruszenia poufności, integralności i dostępności chronionych danych backupowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w poradniku bezpieczeństwa VMware VMSA-2017-0010 dostępnym pod adresem: http://www.vmware.com/security/advisories/VMSA-2017-0010.html

Kogo dotyczy

VMware vSphere Data Protection (VDP) w wersjach 6.1.x, 6.0.x, 5.8.x oraz 5.5.x

Uwagi

Dla tej podatności dostępny jest publiczny exploit w bazie Exploit-DB (ID: 42152), co znacząco obniża próg wejścia dla potencjalnych atakujących i wymaga priorytetowego działania naprawczego.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • VMware vSphere Data Protection

    APP
    Vmware
    5.5.15.5.105.5.115.5.55.5.65.5.75.5.85.5.95.8.05.8.15.8.25.8.35.8.46.0.06.0.1+ 7 więcej
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2018-11066CRITICAL9.8PL ✓ten sam produkt

RCE w Dell EMC Avamar Client Manager — zdalny dostęp bez uwierzytelnienia

CVE-2017-4917CRITICAL9.8PL ✓ten sam produkt

VMware vSphere Data Protection — odwracalne szyfrowanie danych uwierzytelniających vCenter

CVE-2016-7456CRITICAL9.8PL ✓ten sam produkt

VMware vSphere Data Protection — znany klucz SSH umożliwia zdalny dostęp

CVE-2018-11067MEDIUM6.1ten sam produkt

Dell EMC Avamar Client Manager in Dell EMC Avamar Server versions 7.2.0, 7.2.1, 7.3.0, 7.3.1, 7.4.0, 7.4.1, 7....

CVE-2018-11076MEDIUM6.5ten sam produkt

Dell EMC Avamar Server versions 7.2.0, 7.2.1, 7.3.0, 7.3.1, 7.4.0 and 7.4.1 and Dell EMC Integrated Data Prote...