CRITICAL🇬🇧 English

CVE-2019-18580

RCE przez deserializację Java RMI w Dell EMC Storage Monitoring and Reporting

CVSS 10.0v3.1pub. 2019-11-26upd. 2024-11-21

Dell EMC Storage Monitoring and Reporting w wersji 4.3.1 zawiera krytyczną podatność deserializacji niezaufanych danych przez interfejs Java RMI, umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Ocena CVSS 10.0 oznacza maksymalne ryzyko — atakujący może przejąć pełną kontrolę nad serwerem bez żadnych wymagań wstępnych.

Pokaż oryginał (EN)

Dell EMC Storage Monitoring and Reporting version 4.3.1 contains a Java RMI Deserialization of Untrusted Data vulnerability. A remote unauthenticated attacker may potentially exploit this vulnerability by sending a crafted RMI request to execute arbitrary code on the target host.

🤖 Analiza AI
Jak działa

Interfejs Java RMI (Remote Method Invocation) eksponowany przez aplikację przyjmuje i deserializuje dane przesyłane przez sieć. Podatność (CWE-502) polega na tym, że mechanizm deserializacji przetwarza dane bez ich uprzedniej weryfikacji pod kątem zaufania i bezpieczeństwa. Atakujący może spreparować złośliwy obiekt Java i przesłać go jako żądanie RMI, co prowadzi do wykonania dowolnego kodu po stronie serwera w momencie deserializacji tego obiektu.

Skutki

Nieuwiernytelniony zdalny atakujący może wykonać dowolny kod na serwerze docelowym (RCE), co w praktyce oznacza możliwość pełnego przejęcia systemu, kradzieży danych, instalacji złośliwego oprogramowania lub naruszenia integralności środowiska monitorowania i raportowania storage.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Dell opublikował biuletyn bezpieczeństwa DSA-2019-176 dostępny na stronie wsparcia Dell pod adresem wskazanym w referencjach. Zaleca się niezwłoczne zastosowanie aktualizacji oraz ograniczenie dostępu sieciowego do portów Java RMI wyłącznie do zaufanych hostów przy użyciu reguł firewall.

Kogo dotyczy

Dell EMC Storage Monitoring and Reporting w wersji 4.3.1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Dell Emc Storage Monitoring And Reporting

    APP
    Dell
    4.3.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEAuth BypassDeserialization
CWE
Referencje

Powiązane podatności

CVE-2017-8011CRITICAL9.8PL ✓ten sam produkt

Ukryte konta z domyślnymi hasłami w produktach Dell EMC M&R i ViPR SRM

CVE-2017-8007HIGH8.8ten sam produkt

In EMC ViPR SRM, Storage M&R, VNX M&R, and M&R (Watch4Net) for SAS Solution Packs, the Webservice Gateway is a...

CVE-2017-8012HIGH7.4ten sam produkt

In EMC ViPR SRM, Storage M&R, VNX M&R, and M&R (Watch4Net) for SAS Solution Packs, the Java Management Extensi...

CVE-2026-22769CRITICAL10.0⚠ KEVPL ✓ten sam vendor

Dell RecoverPoint for VMs — zahardkodowane dane uwierzytelniające (RCE, root)

CVE-2026-54489CRITICAL9.1PL ✓ten sam vendor

Dell Virtual Storage Integrator — ujawnienie sesji i przejęcie konta