Dell EMC Avamar Server w wersjach 19.1, 19.2 i 19.3 zawiera krytyczną podatność typu command injection w komponencie Fitness Analyzer, umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Podatność pozwala atakującemu na pełne przejęcie kontroli nad serwerem aplikacyjnym oraz bazowym systemem operacyjnym.
▸ Pokaż oryginał (EN)
DELL EMC Avamar Server, versions 19.1, 19.2, 19.3, contain an OS Command Injection Vulnerability in Fitness Analyzer. A remote unauthenticated attacker could potentially exploit this vulnerability, leading to the execution of arbitrary OS commands on the application's underlying OS with high privileges. This vulnerability is considered critical as it can be leveraged to completely compromise the vulnerable application as well as the underlying operating system. Dell recommends customers to upgrade at the earliest opportunity.
Podatność wynika z niewystarczającej walidacji danych wejściowych w komponencie Fitness Analyzer, co klasyfikuje ją jako CWE-22 (path traversal) oraz CWE-78 (OS command injection). Zdalny, nieuprzywilejowany atakujący może wysłać spreparowane żądanie sieciowe bez konieczności posiadania jakichkolwiek poświadczeń. Złośliwy payload jest następnie interpretowany i wykonywany przez system operacyjny z wysokimi uprawnieniami.
Atakujący może wykonać dowolne polecenia systemu operacyjnego z wysokimi uprawnieniami, co prowadzi do pełnego przejęcia kontroli nad aplikacją oraz bazowym systemem operacyjnym — w tym do kradzieży danych, instalacji złośliwego oprogramowania lub zniszczenia danych kopii zapasowych.
Dell rekomenduje jak najszybsze wdrożenie aktualizacji. Należy zastosować patche dostępne u producenta zgodnie z referencjami (DSA-2020-272): https://www.dell.com/support/kbdoc/en-us/000181806/dsa-2020-272-dell-emc-avamar-server-security-update-for-multiple-vulnerabilities
Dell EMC Avamar Server w wersjach 19.1, 19.2 i 19.3 oraz Dell EMC Integrated Data Protection Appliance (szczegółowe wersje wskazane w referencjach producenta).
Podatność objęta oficjalnym biuletynem bezpieczeństwa Dell DSA-2020-272. Dell wprost określa podatność jako krytyczną i rekomenduje natychmiastowe działanie. CVSS 10.0 oznacza maksymalny możliwy wynik — brak wymagań dotyczących uwierzytelnienia, interakcji użytkownika oraz zmiany zakresu (scope change).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HDell Emc Avamar Server
APPDell19.119.219.3Dell Emc Integrated Data Protection Appliance
APPDell2.52.6
Powiązane podatności
RCE poprzez Deserialization w Dell EMC Avamar Server i IDPA
SQL Injection w Dell EMC Avamar Server — nieautoryzowany dostęp do danych
RCE w Dell EMC Avamar Client Manager — zdalny dostęp bez uwierzytelnienia
Brak kontroli dostępu w Dell EMC Avamar Installation Manager — ujawnienie danych uwierzytelniających
Dell EMC Data Protection Search, 19.4 and prior, and IDPA, 2.6.1 and prior, contain an Information Exposure in...