CRITICAL🇬🇧 English

CVE-2020-29491

Dell Wyse ThinOS — niebezpieczna domyślna konfiguracja umożliwia nieautoryzowany dostęp

CVSS 10.0v3.1pub. 2021-01-04upd. 2024-11-21

Dell Wyse ThinOS 8.6 i wcześniejsze wersje zawierają podatność wynikającą z niebezpiecznej domyślnej konfiguracji. Zdalny, nieuwierzytelniony atakujący może uzyskać dostęp do wrażliwych informacji w sieci lokalnej, co prowadzi do potencjalnego przejęcia kontroli nad cienkimi klientami.

Pokaż oryginał (EN)

Dell Wyse ThinOS 8.6 and prior versions contain an insecure default configuration vulnerability. A remote unauthenticated attacker could potentially exploit this vulnerability to gain access to the sensitive information on the local network, leading to the potential compromise of impacted thin clients.

🤖 Analiza AI
Jak działa

Podatność (CWE-276) polega na tym, że domyślna konfiguracja systemu ThinOS przyznaje nadmierne uprawnienia lub udostępnia zasoby bez wymagania uwierzytelnienia. Atakujący działający w tej samej sieci lokalnej może bez podawania jakichkolwiek poświadczeń uzyskać dostęp do wrażliwych danych przechowywanych lub przesyłanych przez urządzenia. Nie są wymagane żadna interakcja użytkownika ani szczególne warunki, co czyni atak łatwym do przeprowadzenia z dowolnego miejsca w sieci.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych informacji w sieci lokalnej, co może prowadzić do pełnego przejęcia kontroli nad cienkimi klientami Dell Wyse i kompromitacji przetwarzanych przez nie danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje i poprawki dostępne w biuletynie Dell DSA-2020-281 pod adresem: https://www.dell.com/support/kbdoc/en-us/000180768/dsa-2020-281. Zaleca się również audyt i wzmocnienie konfiguracji sieciowej thin clientów oraz ograniczenie dostępu do sieci lokalnej wyłącznie do autoryzowanych urządzeń.

Kogo dotyczy

Dell Wyse ThinOS w wersji 8.6 i wcześniejszych, działający na urządzeniach: Dell Wyse 3040, Dell Wyse 5010, Dell Wyse 5040, Dell Wyse 5060.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Dell Wyse 3040

    HW
    Dell
    wszystkie wersje
  • Dell Wyse 5010

    HW
    Dell
    wszystkie wersje
  • Dell Wyse 5040

    HW
    Dell
    wszystkie wersje
  • Dell Wyse 5060

    HW
    Dell
    wszystkie wersje
  • Dell Wyse 5070

    HW
    Dell
    wszystkie wersje
  • Dell Wyse 5470

    HW
    Dell
    wszystkie wersje
  • Dell Wyse 7010

    HW
    Dell
    wszystkie wersje
  • Dell Wyse Thinos

    OS
    Dell
    ≤ 8.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2020-29492CRITICAL10.0PL ✓ten sam produkt

Dell Wyse ThinOS — niezabezpieczona domyślna konfiguracja umożliwia nieautoryzowany dostęp

CVE-2024-42427HIGH7.6ten sam produkt

Dell ThinOS versions 2402 and 2405, contains an Improper Neutralization of Special Elements used in a Command ...

CVE-2024-22429HIGH7.5ten sam produkt

Dell BIOS contains an Improper Input Validation vulnerability. A local authenticated malicious user with admin...

CVE-2021-21597HIGH7.2ten sam produkt

Dell Wyse ThinOS, version 9.0, contains a Sensitive Information Disclosure Vulnerability. An authenticated mal...

CVE-2023-32447MEDIUM5.5ten sam produkt

Dell Wyse ThinOS versions prior to 2306 (9.4.2103) contain a sensitive information disclosure vulnerability. ...