CRITICAL🇬🇧 English

CVE-2020-5341

RCE poprzez Deserialization w Dell EMC Avamar Server i IDPA

CVSS 9.8v3.1pub. 2021-07-28upd. 2024-11-21

Dell EMC Avamar Server oraz Dell EMC Integrated Data Protection Appliance zawierają podatność polegającą na deserializacji niezaufanych danych, umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Krytyczny poziom CVSS 9.8 oznacza natychmiastowe zagrożenie dla systemów backupowych i ochrony danych.

Pokaż oryginał (EN)

Deserialization of Untrusted Data Vulnerability Dell EMC Avamar Server versions 7.4.1, 7.5.0, 7.5.1, 18.2, 19.1 and 19.2 and Dell EMC Integrated Data Protection Appliance versions 2.0, 2.1, 2.2, 2.3, 2.4 and 2.4.1 contain a Deserialization of Untrusted Data Vulnerability. A remote unauthenticated attacker could exploit this vulnerability to send a serialized payload that would execute code on the system.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi danych serializowanych przesyłanych do serwera — aplikacja deserializuje dane wejściowe bez weryfikacji ich pochodzenia ani zawartości. Zdalny, nieuwierzytelniony atakujący może przesłać specjalnie spreparowany serialized payload do podatnego endpointu. W wyniku procesu deserializacji payload jest wykonywany w kontekście systemu operacyjnego, co prowadzi do zdalnego wykonania dowolnego kodu (RCE).

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie dowolnego kodu (RCE) bez konieczności posiadania jakichkolwiek poświadczeń, co zagraża poufności, integralności i dostępności chronionych danych backupowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w biuletynie Dell DSA-2020-057 dostępnym pod adresem: https://www.dell.com/support/security/en-us/details/541677/DSA-2020-057-Dell-EMC-Avamar-Server-Deserialization-of-Untrusted-Data-Vulnerability

Kogo dotyczy

Dell EMC Avamar Server w wersjach 7.4.1, 7.5.0, 7.5.1, 18.2, 19.1 oraz 19.2; Dell EMC Integrated Data Protection Appliance (IDPA) w wersjach 2.0, 2.1, 2.2, 2.3, 2.4 oraz 2.4.1

Uwagi

Podatność została opisana w biuletynie bezpieczeństwa Dell DSA-2020-057. Pomimo braku wpisu w CISA KEV, krytyczny wektor (AV:N/AC:L/PR:N/UI:N) oznacza, że systemy eksponowane na internet są szczególnie narażone. Środowiska backupowe stanowią wysoko wartościowy cel dla atakujących, dlatego priorytetowe łatanie jest zalecane.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Emc Avamar Server

    APP
    Dell
    18.118.219.119.27.4.17.5.07.5.1
  • Dell Emc Integrated Data Protection Appliance Firmware

    OS
    Dell
    2.02.12.22.32.42.4.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDeserialization
CWE
Referencje

Powiązane podatności

CVE-2020-29493CRITICAL10.0PL ✓ten sam produkt

SQL Injection w Dell EMC Avamar Server — nieautoryzowany dostęp do danych

CVE-2020-29495CRITICAL10.0PL ✓ten sam produkt

RCE bez uwierzytelnienia w Dell EMC Avamar Server — command injection

CVE-2019-3752HIGH8.2ten sam produkt

Dell EMC Avamar Server versions 7.4.1, 7.5.0, 7.5.1, 18.2 and 19.1 and Dell EMC Integrated Data Protection App...

CVE-2021-21511HIGH8.1ten sam produkt

Dell EMC Avamar Server, versions 19.3 and 19.4 contain an Improper Authorization vulnerability in the web UI. ...

CVE-2020-29494HIGH8.7ten sam produkt

Dell EMC Avamar Server, versions 19.1, 19.2, 19.3, contain a Path Traversal Vulnerability in PDM. A remote use...