CRITICAL🇬🇧 English

CVE-2020-29492

Dell Wyse ThinOS — niezabezpieczona domyślna konfiguracja umożliwia nieautoryzowany dostęp

CVSS 10.0v3.1pub. 2021-01-04upd. 2024-11-21

Dell Wyse ThinOS 8.6 i wcześniejsze wersje zawierają podatność wynikającą z niezabezpieczonej domyślnej konfiguracji. Zdalny, nieuwierzytelniony atakujący może uzyskać dostęp do zapisywalnych plików konfiguracyjnych i dowolnie modyfikować ustawienia docelowych stacji roboczych.

Pokaż oryginał (EN)

Dell Wyse ThinOS 8.6 and prior versions contain an insecure default configuration vulnerability. A remote unauthenticated attacker could potentially exploit this vulnerability to access the writable file and manipulate the configuration of any target specific station.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowych domyślnych uprawnieniach dostępu do plików konfiguracyjnych systemu (CWE-276 — Incorrect Default Permissions). Zdalny atakujący bez żadnego uwierzytelnienia może uzyskać dostęp do zapisywalnych plików konfiguracyjnych urządzenia. Następnie może manipulować konfiguracją dowolnej docelowej stacji klienckiej opartej na Dell Wyse ThinOS, co w praktyce oznacza pełną kontrolę nad zachowaniem końpunktów thin client.

Skutki

Atakujący może bez uwierzytelnienia zmodyfikować konfigurację dowolnej stacji klienckiej w sieci, co może prowadzić do całkowitego przejęcia kontroli nad urządzeniami, naruszenia poufności danych, integralności systemu oraz dostępności usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w biuletynie bezpieczeństwa Dell DSA-2020-281 (https://www.dell.com/support/kbdoc/en-us/000180768/dsa-2020-281). Zaleca się aktualizację systemu ThinOS do wersji wyższej niż 8.6.

Kogo dotyczy

Dell Wyse ThinOS w wersji 8.6 i wcześniejszych, działający na urządzeniach: Dell Wyse 3040, Dell Wyse 5010, Dell Wyse 5040, Dell Wyse 5060.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Dell Wyse 3040

    HW
    Dell
    wszystkie wersje
  • Dell Wyse 5010

    HW
    Dell
    wszystkie wersje
  • Dell Wyse 5040

    HW
    Dell
    wszystkie wersje
  • Dell Wyse 5060

    HW
    Dell
    wszystkie wersje
  • Dell Wyse 5070

    HW
    Dell
    wszystkie wersje
  • Dell Wyse 5470

    HW
    Dell
    wszystkie wersje
  • Dell Wyse 7010

    HW
    Dell
    wszystkie wersje
  • Dell Wyse Thinos

    OS
    Dell
    ≤ 8.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2020-29491CRITICAL10.0PL ✓ten sam produkt

Dell Wyse ThinOS — niebezpieczna domyślna konfiguracja umożliwia nieautoryzowany dostęp

CVE-2024-42427HIGH7.6ten sam produkt

Dell ThinOS versions 2402 and 2405, contains an Improper Neutralization of Special Elements used in a Command ...

CVE-2024-22429HIGH7.5ten sam produkt

Dell BIOS contains an Improper Input Validation vulnerability. A local authenticated malicious user with admin...

CVE-2021-21597HIGH7.2ten sam produkt

Dell Wyse ThinOS, version 9.0, contains a Sensitive Information Disclosure Vulnerability. An authenticated mal...

CVE-2023-32447MEDIUM5.5ten sam produkt

Dell Wyse ThinOS versions prior to 2306 (9.4.2103) contain a sensitive information disclosure vulnerability. ...