CRITICAL✓ PATCH🇬🇧 English

CVE-2020-5328

Dell EMC Isilon OneFS — nieautoryzowany dostęp przez SyncIQ (brak szyfrowania)

CVSS 9.8v3.1pub. 2020-03-06upd. 2024-11-21

Podatność w Dell EMC Isilon OneFS umożliwia nieuprawniony dostęp do klastra z powodu niewystarczających kontroli autoryzacji w funkcji SyncIQ. W przypadku gdy SyncIQ jest licencjonowany, ale szyfrowane synchronizacje nie są oznaczone jako wymagane, atakujący może przejąć kontrolę nad klastrem.

Pokaż oryginał (EN)

Dell EMC Isilon OneFS versions prior to 8.2.0 contain an unauthorized access vulnerability due to a lack of thorough authorization checks when SyncIQ is licensed, but encrypted syncs are not marked as required. When this happens, loss of control of the cluster can occur.

🤖 Analiza AI
Jak działa

Błąd wynika z braku dokładnych mechanizmów weryfikacji autoryzacji (CWE-306 — brak uwierzytelnienia dla krytycznej funkcji) w komponencie SyncIQ odpowiedzialnym za synchronizację danych między klastrami. Gdy administrator nie wymusi obowiązkowego szyfrowania synchronizacji, system nie przeprowadza wymaganych kontroli autoryzacyjnych dla połączeń przychodzących. Pozwala to zdalnym atakującym na nawiązanie nieautoryzowanego połączenia z klastrem bez konieczności podania poprawnych poświadczeń.

Skutki

Atakujący może uzyskać pełną kontrolę nad klastrem Dell EMC Isilon OneFS, co prowadzi do naruszenia poufności, integralności oraz dostępności przechowywanych danych (CVSS C:H/I:H/A:H).

Mitygacja

Należy zaktualizować Dell EMC Isilon OneFS do wersji 8.2.0 lub nowszej zgodnie z zaleceniem DSA-2020-039 opublikowanym przez Dell. Jako środek zaradczy przed wdrożeniem patcha należy wymusić obowiązkowe szyfrowanie synchronizacji SyncIQ w konfiguracji klastra. Szczegółowe instrukcje dostępne są pod adresem referencyjnym producenta: DSA-2020-039.

Kogo dotyczy

Dell EMC Isilon OneFS we wszystkich wersjach wcześniejszych niż 8.2.0 z aktywną licencją SyncIQ, gdy szyfrowane synchronizacje nie są skonfigurowane jako wymagane.

Uwagi

Podatność jest aktywna wyłącznie wtedy, gdy spełnione są dwa warunki jednocześnie: licencja SyncIQ jest aktywna ORAZ szyfrowanie synchronizacji nie jest oznaczone jako wymagane. Administratorzy powinni zweryfikować konfigurację SyncIQ niezależnie od wersji systemu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Emc Isilon Onefs

    APP
    Dell
    < 8.2.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2020-5353HIGH8.8ten sam produkt

The Dell Isilon OneFS versions 8.2.2 and earlier and Dell EMC PowerScale OneFS version 9.0.0 default configura...

CVE-2020-26181HIGH7.0ten sam produkt

Dell EMC Isilon OneFS versions 8.1 and later and Dell EMC PowerScale OneFS version 9.0.0 contain a privilege e...

CVE-2020-5369HIGH8.8ten sam produkt

Dell EMC Isilon OneFS versions 8.2.2 and earlier and Dell EMC PowerScale OneFS version 9.0.0 contain a privile...

CVE-2020-5371HIGH8.0ten sam produkt

Dell EMC Isilon OneFS versions 8.2.2 and earlier and Dell EMC PowerScale version 9.0.0 contain a file permissi...

CVE-2020-5318HIGH7.5ten sam produkt

Dell EMC Isilon OneFS versions 8.1.2, 8.1.0.4, 8.1.0.3, and 8.0.0.7 contain a vulnerability in some configurat...