Dell EMC Avamar Server oraz Dell EMC Integrated Data Protection Appliance zawierają podatność polegającą na deserializacji niezaufanych danych, umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Krytyczny poziom CVSS 9.8 oznacza natychmiastowe zagrożenie dla systemów backupowych i ochrony danych.
▸ Pokaż oryginał (EN)
Deserialization of Untrusted Data Vulnerability Dell EMC Avamar Server versions 7.4.1, 7.5.0, 7.5.1, 18.2, 19.1 and 19.2 and Dell EMC Integrated Data Protection Appliance versions 2.0, 2.1, 2.2, 2.3, 2.4 and 2.4.1 contain a Deserialization of Untrusted Data Vulnerability. A remote unauthenticated attacker could exploit this vulnerability to send a serialized payload that would execute code on the system.
Podatność wynika z nieprawidłowej obsługi danych serializowanych przesyłanych do serwera — aplikacja deserializuje dane wejściowe bez weryfikacji ich pochodzenia ani zawartości. Zdalny, nieuwierzytelniony atakujący może przesłać specjalnie spreparowany serialized payload do podatnego endpointu. W wyniku procesu deserializacji payload jest wykonywany w kontekście systemu operacyjnego, co prowadzi do zdalnego wykonania dowolnego kodu (RCE).
Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie dowolnego kodu (RCE) bez konieczności posiadania jakichkolwiek poświadczeń, co zagraża poufności, integralności i dostępności chronionych danych backupowych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w biuletynie Dell DSA-2020-057 dostępnym pod adresem: https://www.dell.com/support/security/en-us/details/541677/DSA-2020-057-Dell-EMC-Avamar-Server-Deserialization-of-Untrusted-Data-Vulnerability
Dell EMC Avamar Server w wersjach 7.4.1, 7.5.0, 7.5.1, 18.2, 19.1 oraz 19.2; Dell EMC Integrated Data Protection Appliance (IDPA) w wersjach 2.0, 2.1, 2.2, 2.3, 2.4 oraz 2.4.1
Podatność została opisana w biuletynie bezpieczeństwa Dell DSA-2020-057. Pomimo braku wpisu w CISA KEV, krytyczny wektor (AV:N/AC:L/PR:N/UI:N) oznacza, że systemy eksponowane na internet są szczególnie narażone. Środowiska backupowe stanowią wysoko wartościowy cel dla atakujących, dlatego priorytetowe łatanie jest zalecane.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDell Emc Avamar Server
APPDell18.118.219.119.27.4.17.5.07.5.1Dell Emc Integrated Data Protection Appliance Firmware
OSDell2.02.12.22.32.42.4.1
Powiązane podatności
SQL Injection w Dell EMC Avamar Server — nieautoryzowany dostęp do danych
RCE bez uwierzytelnienia w Dell EMC Avamar Server — command injection
Dell EMC Avamar Server versions 7.4.1, 7.5.0, 7.5.1, 18.2 and 19.1 and Dell EMC Integrated Data Protection App...
Dell EMC Avamar Server, versions 19.3 and 19.4 contain an Improper Authorization vulnerability in the web UI. ...
Dell EMC Avamar Server, versions 19.1, 19.2, 19.3, contain a Path Traversal Vulnerability in PDM. A remote use...