Podatność w Dell EMC Isilon OneFS umożliwia nieuprawniony dostęp do klastra z powodu niewystarczających kontroli autoryzacji w funkcji SyncIQ. W przypadku gdy SyncIQ jest licencjonowany, ale szyfrowane synchronizacje nie są oznaczone jako wymagane, atakujący może przejąć kontrolę nad klastrem.
▸ Pokaż oryginał (EN)
Dell EMC Isilon OneFS versions prior to 8.2.0 contain an unauthorized access vulnerability due to a lack of thorough authorization checks when SyncIQ is licensed, but encrypted syncs are not marked as required. When this happens, loss of control of the cluster can occur.
Błąd wynika z braku dokładnych mechanizmów weryfikacji autoryzacji (CWE-306 — brak uwierzytelnienia dla krytycznej funkcji) w komponencie SyncIQ odpowiedzialnym za synchronizację danych między klastrami. Gdy administrator nie wymusi obowiązkowego szyfrowania synchronizacji, system nie przeprowadza wymaganych kontroli autoryzacyjnych dla połączeń przychodzących. Pozwala to zdalnym atakującym na nawiązanie nieautoryzowanego połączenia z klastrem bez konieczności podania poprawnych poświadczeń.
Atakujący może uzyskać pełną kontrolę nad klastrem Dell EMC Isilon OneFS, co prowadzi do naruszenia poufności, integralności oraz dostępności przechowywanych danych (CVSS C:H/I:H/A:H).
Należy zaktualizować Dell EMC Isilon OneFS do wersji 8.2.0 lub nowszej zgodnie z zaleceniem DSA-2020-039 opublikowanym przez Dell. Jako środek zaradczy przed wdrożeniem patcha należy wymusić obowiązkowe szyfrowanie synchronizacji SyncIQ w konfiguracji klastra. Szczegółowe instrukcje dostępne są pod adresem referencyjnym producenta: DSA-2020-039.
Dell EMC Isilon OneFS we wszystkich wersjach wcześniejszych niż 8.2.0 z aktywną licencją SyncIQ, gdy szyfrowane synchronizacje nie są skonfigurowane jako wymagane.
Podatność jest aktywna wyłącznie wtedy, gdy spełnione są dwa warunki jednocześnie: licencja SyncIQ jest aktywna ORAZ szyfrowanie synchronizacji nie jest oznaczone jako wymagane. Administratorzy powinni zweryfikować konfigurację SyncIQ niezależnie od wersji systemu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDell Emc Isilon Onefs
APPDell< 8.2.0
Powiązane podatności
The Dell Isilon OneFS versions 8.2.2 and earlier and Dell EMC PowerScale OneFS version 9.0.0 default configura...
Dell EMC Isilon OneFS versions 8.1 and later and Dell EMC PowerScale OneFS version 9.0.0 contain a privilege e...
Dell EMC Isilon OneFS versions 8.2.2 and earlier and Dell EMC PowerScale OneFS version 9.0.0 contain a privile...
Dell EMC Isilon OneFS versions 8.2.2 and earlier and Dell EMC PowerScale version 9.0.0 contain a file permissi...
Dell EMC Isilon OneFS versions 8.1.2, 8.1.0.4, 8.1.0.3, and 8.0.0.7 contain a vulnerability in some configurat...