Dell EMC Avamar Server w wersjach 19.1, 19.2 i 19.3 zawiera krytyczną podatność typu SQL Injection w komponencie Fitness Analyzer, umożliwiającą zdalny, nieuwierzytelniony atak. Podatność pozwala na nieautoryzowany odczyt i zapis danych w bazie backendowej, co może prowadzić do wycieku lub usunięcia wrażliwych danych kopii zapasowych.
▸ Pokaż oryginał (EN)
DELL EMC Avamar Server, versions 19.1, 19.2, 19.3, contain a SQL Injection Vulnerability in Fitness Analyzer. A remote unauthenticated attacker could potentially exploit this vulnerability, leading to the execution of certain SQL commands on the application's backend database, causing unauthorized read and write access to application data. Exploitation may lead to leakage or deletion of sensitive backup data; hence the severity is Critical. Dell EMC recommends customers to upgrade at the earliest opportunity.
Atakujący bez żadnego uwierzytelnienia może wysyłać spreparowane zapytania do komponentu Fitness Analyzer, wstrzykując złośliwy kod SQL. Podatność wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych do zapytań bazodanowych. W wyniku tego atakujący jest w stanie wykonywać dowolne polecenia SQL bezpośrednio na backendowej bazie danych aplikacji. Atak jest możliwy zdalnie przez sieć, bez interakcji użytkownika po stronie ofiary.
Atakujący może uzyskać nieautoryzowany dostęp do odczytu i zapisu danych aplikacji, w tym wrażliwych danych kopii zapasowych, a także doprowadzić do ich wycieku lub trwałego usunięcia.
Dell EMC zaleca jak najszybsze uaktualnienie oprogramowania do wersji zawierającej poprawkę. Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w biuletynie DSA-2020-272 pod adresem: https://www.dell.com/support/kbdoc/en-us/000181806/dsa-2020-272-dell-emc-avamar-server-security-update-for-multiple-vulnerabilities
Dell EMC Avamar Server w wersjach 19.1, 19.2 oraz 19.3; Dell EMC Integrated Data Protection Appliance (wersje wskazane w referencjach producenta)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HDell Emc Avamar Server
APPDell19.119.219.3Dell Emc Integrated Data Protection Appliance
APPDell2.52.6
Powiązane podatności
RCE poprzez Deserialization w Dell EMC Avamar Server i IDPA
RCE bez uwierzytelnienia w Dell EMC Avamar Server — command injection
RCE w Dell EMC Avamar Client Manager — zdalny dostęp bez uwierzytelnienia
Brak kontroli dostępu w Dell EMC Avamar Installation Manager — ujawnienie danych uwierzytelniających
Dell EMC Data Protection Search, 19.4 and prior, and IDPA, 2.6.1 and prior, contain an Information Exposure in...