CRITICAL✓ PATCH🇬🇧 English

CVE-2020-29493

SQL Injection w Dell EMC Avamar Server — nieautoryzowany dostęp do danych

CVSS 10.0v3.1pub. 2021-01-14upd. 2024-11-21

Dell EMC Avamar Server w wersjach 19.1, 19.2 i 19.3 zawiera krytyczną podatność typu SQL Injection w komponencie Fitness Analyzer, umożliwiającą zdalny, nieuwierzytelniony atak. Podatność pozwala na nieautoryzowany odczyt i zapis danych w bazie backendowej, co może prowadzić do wycieku lub usunięcia wrażliwych danych kopii zapasowych.

Pokaż oryginał (EN)

DELL EMC Avamar Server, versions 19.1, 19.2, 19.3, contain a SQL Injection Vulnerability in Fitness Analyzer. A remote unauthenticated attacker could potentially exploit this vulnerability, leading to the execution of certain SQL commands on the application's backend database, causing unauthorized read and write access to application data. Exploitation may lead to leakage or deletion of sensitive backup data; hence the severity is Critical. Dell EMC recommends customers to upgrade at the earliest opportunity.

🤖 Analiza AI
Jak działa

Atakujący bez żadnego uwierzytelnienia może wysyłać spreparowane zapytania do komponentu Fitness Analyzer, wstrzykując złośliwy kod SQL. Podatność wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych do zapytań bazodanowych. W wyniku tego atakujący jest w stanie wykonywać dowolne polecenia SQL bezpośrednio na backendowej bazie danych aplikacji. Atak jest możliwy zdalnie przez sieć, bez interakcji użytkownika po stronie ofiary.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do odczytu i zapisu danych aplikacji, w tym wrażliwych danych kopii zapasowych, a także doprowadzić do ich wycieku lub trwałego usunięcia.

Mitygacja

Dell EMC zaleca jak najszybsze uaktualnienie oprogramowania do wersji zawierającej poprawkę. Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w biuletynie DSA-2020-272 pod adresem: https://www.dell.com/support/kbdoc/en-us/000181806/dsa-2020-272-dell-emc-avamar-server-security-update-for-multiple-vulnerabilities

Kogo dotyczy

Dell EMC Avamar Server w wersjach 19.1, 19.2 oraz 19.3; Dell EMC Integrated Data Protection Appliance (wersje wskazane w referencjach producenta)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Dell Emc Avamar Server

    APP
    Dell
    19.119.219.3
  • Dell Emc Integrated Data Protection Appliance

    APP
    Dell
    2.52.6
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLiAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2020-5341CRITICAL9.8PL ✓ten sam produkt

RCE poprzez Deserialization w Dell EMC Avamar Server i IDPA

CVE-2020-29495CRITICAL10.0PL ✓ten sam produkt

RCE bez uwierzytelnienia w Dell EMC Avamar Server — command injection

CVE-2018-11066CRITICAL9.8PL ✓ten sam produkt

RCE w Dell EMC Avamar Client Manager — zdalny dostęp bez uwierzytelnienia

CVE-2018-1217CRITICAL9.8PL ✓ten sam produkt

Brak kontroli dostępu w Dell EMC Avamar Installation Manager — ujawnienie danych uwierzytelniających

CVE-2021-21601HIGH8.8ten sam produkt

Dell EMC Data Protection Search, 19.4 and prior, and IDPA, 2.6.1 and prior, contain an Information Exposure in...