CRITICAL🇬🇧 English

CVE-2018-1217

Brak kontroli dostępu w Dell EMC Avamar Installation Manager — ujawnienie danych uwierzytelniających

CVSS 9.8v3.0pub. 2018-04-09upd. 2024-11-21

Dell EMC Avamar Installation Manager jest podatny na brak weryfikacji kontroli dostępu, co pozwala zdalnym, nieuwierzytelnionym atakującym na odczyt lub modyfikację danych uwierzytelniających Local Download Service (LDLS). Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, a jej wykorzystanie może prowadzić do przejęcia dostępu do zewnętrznych serwisów wsparcia Dell EMC.

Pokaż oryginał (EN)

Avamar Installation Manager in Dell EMC Avamar Server 7.3.1, 7.4.1, and 7.5.0, and Dell EMC Integrated Data Protection Appliance 2.0 and 2.1, is affected by a missing access control check vulnerability which could potentially allow a remote unauthenticated attacker to read or change the Local Download Service (LDLS) credentials. The LDLS credentials are used to connect to Dell EMC Online Support. If the LDLS configuration was changed to an invalid configuration, then Avamar Installation Manager may not be able to connect to Dell EMC Online Support web site successfully. The remote unauthenticated attacker can also read and use the credentials to login to Dell EMC Online Support, impersonating the AVI service actions using those credentials.

🤖 Analiza AI
Jak działa

Avamar Installation Manager nie implementuje właściwej kontroli dostępu (missing access control check) do endpointu zarządzającego konfiguracją LDLS. Zdalny, nieuwierzytelniony atakujący może wysłać odpowiednie żądanie sieciowe, aby odczytać lub zmodyfikować przechowywane dane uwierzytelniające LDLS używane do łączenia się z Dell EMC Online Support. Odczytane dane uwierzytelniające mogą zostać bezpośrednio wykorzystane do zalogowania się do portalu Dell EMC Online Support i podszywania się pod działania serwisu AVI. Zmiana konfiguracji LDLS na nieprawidłową może dodatkowo uniemożliwić Avamar Installation Manager poprawne łączenie się z witryną wsparcia Dell EMC.

Skutki

Atakujący może uzyskać dostęp do portalu Dell EMC Online Support, podszywając się pod usługę AVI, lub zdestabilizować działanie mechanizmu aktualizacji poprzez nadpisanie danych uwierzytelniających LDLS nieprawidłowymi wartościami.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu Avamar Installation Manager wyłącznie do zaufanych hostów administracyjnych na poziomie firewall.

Kogo dotyczy

Dell EMC Avamar Server 7.3.1, 7.4.1 i 7.5.0 oraz Dell EMC Integrated Data Protection Appliance 2.0 i 2.1

Uwagi

Publicznie dostępny exploit opublikowany w serwisie Exploit-DB (exploit 44441) oraz ujawniony na liście Full Disclosure w dniu 2018-04-09, co istotnie zwiększa ryzyko wykorzystania podatności.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Emc Avamar

    APP
    Dell
    7.3.17.4.17.5.0
  • Dell Emc Integrated Data Protection Appliance

    APP
    Dell
    2.02.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2020-29495CRITICAL10.0PL ✓ten sam produkt

RCE bez uwierzytelnienia w Dell EMC Avamar Server — command injection

CVE-2020-29493CRITICAL10.0PL ✓ten sam produkt

SQL Injection w Dell EMC Avamar Server — nieautoryzowany dostęp do danych

CVE-2018-11066CRITICAL9.8PL ✓ten sam produkt

RCE w Dell EMC Avamar Client Manager — zdalny dostęp bez uwierzytelnienia

CVE-2021-21601HIGH8.8ten sam produkt

Dell EMC Data Protection Search, 19.4 and prior, and IDPA, 2.6.1 and prior, contain an Information Exposure in...

CVE-2019-3752HIGH8.2ten sam produkt

Dell EMC Avamar Server versions 7.4.1, 7.5.0, 7.5.1, 18.2 and 19.1 and Dell EMC Integrated Data Protection App...