CRITICAL🇬🇧 English

CVE-2017-4917

VMware vSphere Data Protection — odwracalne szyfrowanie danych uwierzytelniających vCenter

CVSS 9.8v3.0pub. 2017-06-07upd. 2026-05-13

VMware vSphere Data Protection (VDP) przechowuje lokalnie dane uwierzytelniające do serwera vCenter z użyciem odwracalnego szyfrowania. Błąd ten może umożliwić uzyskanie haseł w postaci jawnego tekstu (plaintext).

Pokaż oryginał (EN)

VMware vSphere Data Protection (VDP) 6.1.x, 6.0.x, 5.8.x, and 5.5.x locally stores vCenter Server credentials using reversible encryption. This issue may allow plaintext credentials to be obtained.

🤖 Analiza AI
Jak działa

Podatność wynika z zastosowania słabego, odwracalnego algorytmu szyfrowania (CWE-327) do lokalnego przechowywania poświadczeń vCenter Server. Ponieważ szyfrowanie jest odwracalne, atakujący lub nieuprawniony użytkownik mający dostęp do plików systemowych VDP może odszyfrować przechowywane dane i uzyskać plaintext credentials. Nie jest wymagana żadna dodatkowa autoryzacja sieciowa — wystarczy dostęp do lokalnych plików konfiguracyjnych lub magazynu danych urządzenia.

Skutki

Atakujący może uzyskać dane uwierzytelniające do serwera vCenter w postaci jawnego tekstu, co prowadzi do pełnego przejęcia zarządzanej infrastruktury wirtualizacyjnej, w tym możliwości modyfikacji maszyn wirtualnych, kradzieży danych oraz eskalacji uprawnień w środowisku vSphere.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z zaleceniami bezpieczeństwa VMware VMSA-2017-0010 (http://www.vmware.com/security/advisories/VMSA-2017-0010.html). Dodatkowo zaleca się ograniczenie dostępu do plików systemowych urządzenia VDP wyłącznie do uprawnionych administratorów oraz przegląd i rotację danych uwierzytelniających vCenter Server po zastosowaniu poprawki.

Kogo dotyczy

VMware vSphere Data Protection (VDP) w wersjach 5.5.x, 5.8.x, 6.0.x oraz 6.1.x

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • VMware vSphere Data Protection

    APP
    Vmware
    5.5.105.5.115.5.55.5.65.5.75.5.85.5.95.8.05.8.15.8.25.8.35.8.46.0.06.0.16.0.2+ 6 więcej
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-11066CRITICAL9.8PL ✓ten sam produkt

RCE w Dell EMC Avamar Client Manager — zdalny dostęp bez uwierzytelnienia

CVE-2017-4914CRITICAL9.8PL ✓ten sam produkt

Zdalne wykonanie kodu przez błąd deserializacji w VMware vSphere Data Protection

CVE-2016-7456CRITICAL9.8PL ✓ten sam produkt

VMware vSphere Data Protection — znany klucz SSH umożliwia zdalny dostęp

CVE-2018-11067MEDIUM6.1ten sam produkt

Dell EMC Avamar Client Manager in Dell EMC Avamar Server versions 7.2.0, 7.2.1, 7.3.0, 7.3.1, 7.4.0, 7.4.1, 7....

CVE-2018-11076MEDIUM6.5ten sam produkt

Dell EMC Avamar Server versions 7.2.0, 7.2.1, 7.3.0, 7.3.1, 7.4.0 and 7.4.1 and Dell EMC Integrated Data Prote...