Dell EMC Avamar Installation Manager jest podatny na brak weryfikacji kontroli dostępu, co pozwala zdalnym, nieuwierzytelnionym atakującym na odczyt lub modyfikację danych uwierzytelniających Local Download Service (LDLS). Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, a jej wykorzystanie może prowadzić do przejęcia dostępu do zewnętrznych serwisów wsparcia Dell EMC.
▸ Pokaż oryginał (EN)
Avamar Installation Manager in Dell EMC Avamar Server 7.3.1, 7.4.1, and 7.5.0, and Dell EMC Integrated Data Protection Appliance 2.0 and 2.1, is affected by a missing access control check vulnerability which could potentially allow a remote unauthenticated attacker to read or change the Local Download Service (LDLS) credentials. The LDLS credentials are used to connect to Dell EMC Online Support. If the LDLS configuration was changed to an invalid configuration, then Avamar Installation Manager may not be able to connect to Dell EMC Online Support web site successfully. The remote unauthenticated attacker can also read and use the credentials to login to Dell EMC Online Support, impersonating the AVI service actions using those credentials.
Avamar Installation Manager nie implementuje właściwej kontroli dostępu (missing access control check) do endpointu zarządzającego konfiguracją LDLS. Zdalny, nieuwierzytelniony atakujący może wysłać odpowiednie żądanie sieciowe, aby odczytać lub zmodyfikować przechowywane dane uwierzytelniające LDLS używane do łączenia się z Dell EMC Online Support. Odczytane dane uwierzytelniające mogą zostać bezpośrednio wykorzystane do zalogowania się do portalu Dell EMC Online Support i podszywania się pod działania serwisu AVI. Zmiana konfiguracji LDLS na nieprawidłową może dodatkowo uniemożliwić Avamar Installation Manager poprawne łączenie się z witryną wsparcia Dell EMC.
Atakujący może uzyskać dostęp do portalu Dell EMC Online Support, podszywając się pod usługę AVI, lub zdestabilizować działanie mechanizmu aktualizacji poprzez nadpisanie danych uwierzytelniających LDLS nieprawidłowymi wartościami.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu Avamar Installation Manager wyłącznie do zaufanych hostów administracyjnych na poziomie firewall.
Dell EMC Avamar Server 7.3.1, 7.4.1 i 7.5.0 oraz Dell EMC Integrated Data Protection Appliance 2.0 i 2.1
Publicznie dostępny exploit opublikowany w serwisie Exploit-DB (exploit 44441) oraz ujawniony na liście Full Disclosure w dniu 2018-04-09, co istotnie zwiększa ryzyko wykorzystania podatności.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDell Emc Avamar
APPDell7.3.17.4.17.5.0Dell Emc Integrated Data Protection Appliance
APPDell2.02.1
Powiązane podatności
RCE bez uwierzytelnienia w Dell EMC Avamar Server — command injection
SQL Injection w Dell EMC Avamar Server — nieautoryzowany dostęp do danych
RCE w Dell EMC Avamar Client Manager — zdalny dostęp bez uwierzytelnienia
Dell EMC Data Protection Search, 19.4 and prior, and IDPA, 2.6.1 and prior, contain an Information Exposure in...
Dell EMC Avamar Server versions 7.4.1, 7.5.0, 7.5.1, 18.2 and 19.1 and Dell EMC Integrated Data Protection App...