EMC VASA Provider Virtual Appliance w wersjach 8.3.x i wcześniejszych zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu bez konieczności uwierzytelnienia. Skuteczne jej wykorzystanie pozwala atakującemu na pełne przejęcie kontroli nad systemem.
▸ Pokaż oryginał (EN)
EMC VASA Provider Virtual Appliance versions 8.3.x and prior has an unauthenticated remote code execution vulnerability that could potentially be exploited by malicious users to compromise the affected system.
Podatność wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) w komponencie VASA Provider. Atakujący może zdalnie, bez posiadania jakichkolwiek poświadczeń, wysłać spreparowane żądanie do urządzenia wirtualnego i tym samym doprowadzić do wykonania dowolnego kodu z uprawnieniami aplikacji. Ze względu na brak wymogu uwierzytelnienia oraz prostotę ataku (niski poziom złożoności, brak interakcji użytkownika), podatność jest szczególnie niebezpieczna w środowiskach wystawionych na sieć.
Atakujący może uzyskać pełną kontrolę nad systemem — w tym poufność, integralność i dostępność danych — co odpowiada maksymalnemu wpływowi we wszystkich trzech obszarach oceny CVSS.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako dodatkowy środek zaradczy zaleca się ograniczenie dostępu sieciowego do interfejsów VASA Provider wyłącznie do zaufanych hostów i segmentów sieci (firewall, ACL), do czasu wdrożenia aktualizacji.
Dell EMC VASA Provider Virtual Appliance w wersjach 8.3.x oraz wcześniejszych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDell Emc Vasa Provider Virtual Appliance
APPDell≤ 8.3.0
Powiązane podatności
XXE Injection w komponentach ECOM systemów Dell EMC (RCE/ujawnienie danych)
Dell Unisphere for PowerMax vApp, VASA Provider vApp, and Solution Enabler vApp version 9.2.3.x contain an in...
Dell RecoverPoint for VMs — zahardkodowane dane uwierzytelniające (RCE, root)
Dell Virtual Storage Integrator — ujawnienie sesji i przejęcie konta
Dell Virtual Storage Integrator – OS Command Injection z uprawnieniami root (RCE bez uwierzytelnienia)