CRITICAL✓ PATCH🇬🇧 English

CVE-2020-29495

RCE bez uwierzytelnienia w Dell EMC Avamar Server — command injection

CVSS 10.0v3.1pub. 2021-01-14upd. 2024-11-21

Dell EMC Avamar Server w wersjach 19.1, 19.2 i 19.3 zawiera krytyczną podatność typu command injection w komponencie Fitness Analyzer, umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Podatność pozwala atakującemu na pełne przejęcie kontroli nad serwerem aplikacyjnym oraz bazowym systemem operacyjnym.

Pokaż oryginał (EN)

DELL EMC Avamar Server, versions 19.1, 19.2, 19.3, contain an OS Command Injection Vulnerability in Fitness Analyzer. A remote unauthenticated attacker could potentially exploit this vulnerability, leading to the execution of arbitrary OS commands on the application's underlying OS with high privileges. This vulnerability is considered critical as it can be leveraged to completely compromise the vulnerable application as well as the underlying operating system. Dell recommends customers to upgrade at the earliest opportunity.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej walidacji danych wejściowych w komponencie Fitness Analyzer, co klasyfikuje ją jako CWE-22 (path traversal) oraz CWE-78 (OS command injection). Zdalny, nieuprzywilejowany atakujący może wysłać spreparowane żądanie sieciowe bez konieczności posiadania jakichkolwiek poświadczeń. Złośliwy payload jest następnie interpretowany i wykonywany przez system operacyjny z wysokimi uprawnieniami.

Skutki

Atakujący może wykonać dowolne polecenia systemu operacyjnego z wysokimi uprawnieniami, co prowadzi do pełnego przejęcia kontroli nad aplikacją oraz bazowym systemem operacyjnym — w tym do kradzieży danych, instalacji złośliwego oprogramowania lub zniszczenia danych kopii zapasowych.

Mitygacja

Dell rekomenduje jak najszybsze wdrożenie aktualizacji. Należy zastosować patche dostępne u producenta zgodnie z referencjami (DSA-2020-272): https://www.dell.com/support/kbdoc/en-us/000181806/dsa-2020-272-dell-emc-avamar-server-security-update-for-multiple-vulnerabilities

Kogo dotyczy

Dell EMC Avamar Server w wersjach 19.1, 19.2 i 19.3 oraz Dell EMC Integrated Data Protection Appliance (szczegółowe wersje wskazane w referencjach producenta).

Uwagi

Podatność objęta oficjalnym biuletynem bezpieczeństwa Dell DSA-2020-272. Dell wprost określa podatność jako krytyczną i rekomenduje natychmiastowe działanie. CVSS 10.0 oznacza maksymalny możliwy wynik — brak wymagań dotyczących uwierzytelnienia, interakcji użytkownika oraz zmiany zakresu (scope change).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Dell Emc Avamar Server

    APP
    Dell
    19.119.219.3
  • Dell Emc Integrated Data Protection Appliance

    APP
    Dell
    2.52.6
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth BypassPath TraversalCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2020-5341CRITICAL9.8PL ✓ten sam produkt

RCE poprzez Deserialization w Dell EMC Avamar Server i IDPA

CVE-2020-29493CRITICAL10.0PL ✓ten sam produkt

SQL Injection w Dell EMC Avamar Server — nieautoryzowany dostęp do danych

CVE-2018-11066CRITICAL9.8PL ✓ten sam produkt

RCE w Dell EMC Avamar Client Manager — zdalny dostęp bez uwierzytelnienia

CVE-2018-1217CRITICAL9.8PL ✓ten sam produkt

Brak kontroli dostępu w Dell EMC Avamar Installation Manager — ujawnienie danych uwierzytelniających

CVE-2021-21601HIGH8.8ten sam produkt

Dell EMC Data Protection Search, 19.4 and prior, and IDPA, 2.6.1 and prior, contain an Information Exposure in...