CRITICAL🇬🇧 English

CVE-2017-4997

RCE bez uwierzytelnienia w EMC VASA Provider Virtual Appliance

CVSS 9.8v3.1pub. 2017-06-29upd. 2026-05-13

EMC VASA Provider Virtual Appliance w wersjach 8.3.x i wcześniejszych zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu bez konieczności uwierzytelnienia. Skuteczne jej wykorzystanie pozwala atakującemu na pełne przejęcie kontroli nad systemem.

Pokaż oryginał (EN)

EMC VASA Provider Virtual Appliance versions 8.3.x and prior has an unauthenticated remote code execution vulnerability that could potentially be exploited by malicious users to compromise the affected system.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) w komponencie VASA Provider. Atakujący może zdalnie, bez posiadania jakichkolwiek poświadczeń, wysłać spreparowane żądanie do urządzenia wirtualnego i tym samym doprowadzić do wykonania dowolnego kodu z uprawnieniami aplikacji. Ze względu na brak wymogu uwierzytelnienia oraz prostotę ataku (niski poziom złożoności, brak interakcji użytkownika), podatność jest szczególnie niebezpieczna w środowiskach wystawionych na sieć.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem — w tym poufność, integralność i dostępność danych — co odpowiada maksymalnemu wpływowi we wszystkich trzech obszarach oceny CVSS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako dodatkowy środek zaradczy zaleca się ograniczenie dostępu sieciowego do interfejsów VASA Provider wyłącznie do zaufanych hostów i segmentów sieci (firewall, ACL), do czasu wdrożenia aktualizacji.

Kogo dotyczy

Dell EMC VASA Provider Virtual Appliance w wersjach 8.3.x oraz wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Emc Vasa Provider Virtual Appliance

    APP
    Dell
    ≤ 8.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2018-1183CRITICAL9.8PL ✓ten sam produkt

XXE Injection w komponentach ECOM systemów Dell EMC (RCE/ujawnienie danych)

CVE-2022-45103MEDIUM6.5ten sam produkt

Dell Unisphere for PowerMax vApp, VASA Provider vApp, and Solution Enabler vApp version 9.2.3.x contain an in...

CVE-2026-22769CRITICAL10.0⚠ KEVPL ✓ten sam vendor

Dell RecoverPoint for VMs — zahardkodowane dane uwierzytelniające (RCE, root)

CVE-2026-54489CRITICAL9.1PL ✓ten sam vendor

Dell Virtual Storage Integrator — ujawnienie sesji i przejęcie konta

CVE-2026-67261CRITICAL9.8PL ✓ten sam vendor

Dell Virtual Storage Integrator – OS Command Injection z uprawnieniami root (RCE bez uwierzytelnienia)