Dell Wyse ThinOS 8.6 i wcześniejsze wersje zawierają podatność wynikającą z niezabezpieczonej domyślnej konfiguracji. Zdalny, nieuwierzytelniony atakujący może uzyskać dostęp do zapisywalnych plików konfiguracyjnych i dowolnie modyfikować ustawienia docelowych stacji roboczych.
▸ Pokaż oryginał (EN)
Dell Wyse ThinOS 8.6 and prior versions contain an insecure default configuration vulnerability. A remote unauthenticated attacker could potentially exploit this vulnerability to access the writable file and manipulate the configuration of any target specific station.
Podatność polega na nieprawidłowych domyślnych uprawnieniach dostępu do plików konfiguracyjnych systemu (CWE-276 — Incorrect Default Permissions). Zdalny atakujący bez żadnego uwierzytelnienia może uzyskać dostęp do zapisywalnych plików konfiguracyjnych urządzenia. Następnie może manipulować konfiguracją dowolnej docelowej stacji klienckiej opartej na Dell Wyse ThinOS, co w praktyce oznacza pełną kontrolę nad zachowaniem końpunktów thin client.
Atakujący może bez uwierzytelnienia zmodyfikować konfigurację dowolnej stacji klienckiej w sieci, co może prowadzić do całkowitego przejęcia kontroli nad urządzeniami, naruszenia poufności danych, integralności systemu oraz dostępności usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w biuletynie bezpieczeństwa Dell DSA-2020-281 (https://www.dell.com/support/kbdoc/en-us/000180768/dsa-2020-281). Zaleca się aktualizację systemu ThinOS do wersji wyższej niż 8.6.
Dell Wyse ThinOS w wersji 8.6 i wcześniejszych, działający na urządzeniach: Dell Wyse 3040, Dell Wyse 5010, Dell Wyse 5040, Dell Wyse 5060.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HDell Wyse 3040
HWDellwszystkie wersjeDell Wyse 5010
HWDellwszystkie wersjeDell Wyse 5040
HWDellwszystkie wersjeDell Wyse 5060
HWDellwszystkie wersjeDell Wyse 5070
HWDellwszystkie wersjeDell Wyse 5470
HWDellwszystkie wersjeDell Wyse 7010
HWDellwszystkie wersjeDell Wyse Thinos
OSDell≤ 8.6
Powiązane podatności
Dell Wyse ThinOS — niebezpieczna domyślna konfiguracja umożliwia nieautoryzowany dostęp
Dell ThinOS versions 2402 and 2405, contains an Improper Neutralization of Special Elements used in a Command ...
Dell BIOS contains an Improper Input Validation vulnerability. A local authenticated malicious user with admin...
Dell Wyse ThinOS, version 9.0, contains a Sensitive Information Disclosure Vulnerability. An authenticated mal...
Dell Wyse ThinOS versions prior to 2306 (9.4.2103) contain a sensitive information disclosure vulnerability. ...