Dell VNX2 OE for File w wersjach 8.1.21.266 i wcześniejszych zawiera podatność umożliwiającą ominięcie uwierzytelnienia poprzez sfałszowanie pliku cookie. Zdalny, nieuwierzytelniony atakujący może zalogować się jako dowolny użytkownik systemu, co czyni tę podatność krytyczną.
▸ Pokaż oryginał (EN)
Dell VNX2 OE for File versions 8.1.21.266 and earlier, contain an authentication bypass vulnerability. A remote unauthenticated attacker may exploit this vulnerability by forging a cookie to login as any user.
Podatność wynika z niewystarczającej losowości lub nieprawidłowej walidacji wartości cookie używanych do uwierzytelnienia sesji (CWE-331, CWE-330). Atakujący może skonstruować odpowiednio spreparowany plik cookie bez znajomości poświadczeń i przesłać go do systemu. System akceptuje sfałszowane cookie jako prawidłowy token sesji, przyznając dostęp do konta dowolnego użytkownika, w tym administratora.
Atakujący uzyskuje nieautoryzowany dostęp do systemu z uprawnieniami dowolnie wybranego użytkownika, co może prowadzić do pełnego przejęcia kontroli nad środowiskiem przechowywania danych, naruszenia poufności i integralności danych oraz zakłócenia dostępności usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje w biuletynie Dell DSA-2021-164 dostępnym pod adresem: https://www.dell.com/support/kbdoc/en-us/000191155/dsa-2021-164-dell-vnx2-control-station-security-update-for-multiple-vulnerabilities
Dell VNX2 OE for File w wersjach 8.1.21.266 i wcześniejszych, dotyczący produktów: Dell EMC Unity Operating Environment, Dell VNX VG10, Dell VNX VG50, Dell VNX5200, Dell VNX5400.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDell Emc Unity Operating Environment
APPDell≤ 8.1.21.266Dell Vnx5200
HWDellwszystkie wersjeDell Vnx5400
HWDellwszystkie wersjeDell Vnx5600
HWDellwszystkie wersjeDell Vnx5800
HWDellwszystkie wersjeDell Vnx7600
HWDellwszystkie wersjeDell Vnx8000
HWDellwszystkie wersjeDell Vnx Vg10
HWDellwszystkie wersjeDell Vnx Vg50
HWDellwszystkie wersje
Powiązane podatności
XXE Injection w komponentach ECOM systemów Dell EMC (RCE/ujawnienie danych)
Dell VNX2 for File version 8.1.21.266 and earlier, contain a path traversal vulnerability which may lead unaut...
Dell VNX2 for file version 8.1.21.266 and earlier, contain an unauthenticated remote code execution vulnerabil...
Dell VNX2 OE for File versions 8.1.21.266 and earlier, contain a sensitive information disclosure vulnerabilit...
Dell VNX2 OE for File versions 8.1.21.266 and earlier, contain an authenticated remote code execution vulnerab...