CRITICAL🇬🇧 English

CVE-2017-8011

Ukryte konta z domyślnymi hasłami w produktach Dell EMC M&R i ViPR SRM

CVSS 9.8v3.1pub. 2017-07-17upd. 2026-05-13

Produkty Dell EMC ViPR SRM, Storage M&R, VNX M&R oraz M&R for SAS Solution Packs zawierają nieudokumentowane konta z domyślnymi hasłami dla komponentów Webservice Gateway i RMI JMX. Podatność umożliwia zdalnemu atakującemu wykonanie dowolnych wywołań usług webowych i procedur zdalnych bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

EMC ViPR SRM, EMC Storage M&R, EMC VNX M&R, EMC M&R for SAS Solution Packs (EMC ViPR SRM prior to 4.1, EMC Storage M&R prior to 4.1, EMC VNX M&R all versions, EMC M&R (Watch4Net) for SAS Solution Packs all versions) contain undocumented accounts with default passwords for Webservice Gateway and RMI JMX components. A remote attacker with the knowledge of the default password may potentially use these accounts to run arbitrary web service and remote procedure calls on the affected system.

🤖 Analiza AI
Jak działa

W oprogramowaniu zakodowane są na stałe nieudokumentowane konta (CWE-798 — użycie zakodowanych poświadczeń), których domyślne hasła nie są ujawniane użytkownikom ani administratorom. Atakujący posiadający wiedzę o tych domyślnych hasłach może uwierzytelnić się do komponentów Webservice Gateway lub RMI JMX dostępnych przez sieć. Po uzyskaniu dostępu możliwe jest wykonywanie dowolnych wywołań web service oraz zdalnych procedur (RMI) na dotkniętym systemie.

Skutki

Atakujący może zdalnie wykonywać dowolne wywołania usług webowych i procedur RMI, co potencjalnie prowadzi do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych oraz naruszenia integralności i dostępności środowiska monitorowania infrastruktury.

Mitygacja

Należy zaktualizować EMC ViPR SRM oraz EMC Storage M&R do wersji 4.1 lub nowszej. Dla EMC VNX M&R oraz EMC M&R (Watch4Net) for SAS Solution Packs należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do komponentów Webservice Gateway i RMI JMX poprzez firewall.

Kogo dotyczy

EMC ViPR SRM w wersjach wcześniejszych niż 4.1, EMC Storage M&R w wersjach wcześniejszych niż 4.1, EMC VNX M&R we wszystkich wersjach, EMC M&R (Watch4Net) for SAS Solution Packs we wszystkich wersjach.

Uwagi

Informacja o podatności została opublikowana na liście Full Disclosure w lipcu 2017 roku (seclists.org/fulldisclosure/2017/Jul/21).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Emc M\&r

    APP
    Dell
    wszystkie wersje
  • Dell Emc Storage Monitoring And Reporting

    APP
    Dell
    4.0.2
  • Dell Emc Vipr Srm

    APP
    Dell
    ≤ 4.0.2
  • Dell Emc Vnx Monitoring And Reporting

    APP
    Dell
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-18580CRITICAL10.0PL ✓ten sam produkt

RCE przez deserializację Java RMI w Dell EMC Storage Monitoring and Reporting

CVE-2018-1183CRITICAL9.8PL ✓ten sam produkt

XXE Injection w komponentach ECOM systemów Dell EMC (RCE/ujawnienie danych)

CVE-2017-8007HIGH8.8ten sam produkt

In EMC ViPR SRM, Storage M&R, VNX M&R, and M&R (Watch4Net) for SAS Solution Packs, the Webservice Gateway is a...

CVE-2017-8012HIGH7.4ten sam produkt

In EMC ViPR SRM, Storage M&R, VNX M&R, and M&R (Watch4Net) for SAS Solution Packs, the Java Management Extensi...

CVE-2026-22769CRITICAL10.0⚠ KEVPL ✓ten sam vendor

Dell RecoverPoint for VMs — zahardkodowane dane uwierzytelniające (RCE, root)