CRITICAL✓ PATCH🇬🇧 English

CVE-2021-36294

Auth Bypass w Dell VNX2 OE for File — fałszowanie cookie

CVSS 9.8v3.1pub. 2022-01-25upd. 2024-11-21

Dell VNX2 OE for File w wersjach 8.1.21.266 i wcześniejszych zawiera podatność umożliwiającą ominięcie uwierzytelnienia poprzez sfałszowanie pliku cookie. Zdalny, nieuwierzytelniony atakujący może zalogować się jako dowolny użytkownik systemu, co czyni tę podatność krytyczną.

Pokaż oryginał (EN)

Dell VNX2 OE for File versions 8.1.21.266 and earlier, contain an authentication bypass vulnerability. A remote unauthenticated attacker may exploit this vulnerability by forging a cookie to login as any user.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej losowości lub nieprawidłowej walidacji wartości cookie używanych do uwierzytelnienia sesji (CWE-331, CWE-330). Atakujący może skonstruować odpowiednio spreparowany plik cookie bez znajomości poświadczeń i przesłać go do systemu. System akceptuje sfałszowane cookie jako prawidłowy token sesji, przyznając dostęp do konta dowolnego użytkownika, w tym administratora.

Skutki

Atakujący uzyskuje nieautoryzowany dostęp do systemu z uprawnieniami dowolnie wybranego użytkownika, co może prowadzić do pełnego przejęcia kontroli nad środowiskiem przechowywania danych, naruszenia poufności i integralności danych oraz zakłócenia dostępności usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje w biuletynie Dell DSA-2021-164 dostępnym pod adresem: https://www.dell.com/support/kbdoc/en-us/000191155/dsa-2021-164-dell-vnx2-control-station-security-update-for-multiple-vulnerabilities

Kogo dotyczy

Dell VNX2 OE for File w wersjach 8.1.21.266 i wcześniejszych, dotyczący produktów: Dell EMC Unity Operating Environment, Dell VNX VG10, Dell VNX VG50, Dell VNX5200, Dell VNX5400.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Emc Unity Operating Environment

    APP
    Dell
    ≤ 8.1.21.266
  • Dell Vnx5200

    HW
    Dell
    wszystkie wersje
  • Dell Vnx5400

    HW
    Dell
    wszystkie wersje
  • Dell Vnx5600

    HW
    Dell
    wszystkie wersje
  • Dell Vnx5800

    HW
    Dell
    wszystkie wersje
  • Dell Vnx7600

    HW
    Dell
    wszystkie wersje
  • Dell Vnx8000

    HW
    Dell
    wszystkie wersje
  • Dell Vnx Vg10

    HW
    Dell
    wszystkie wersje
  • Dell Vnx Vg50

    HW
    Dell
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2018-1183CRITICAL9.8PL ✓ten sam produkt

XXE Injection w komponentach ECOM systemów Dell EMC (RCE/ujawnienie danych)

CVE-2021-36288HIGH8.6ten sam produkt

Dell VNX2 for File version 8.1.21.266 and earlier, contain a path traversal vulnerability which may lead unaut...

CVE-2021-36287HIGH7.3ten sam produkt

Dell VNX2 for file version 8.1.21.266 and earlier, contain an unauthenticated remote code execution vulnerabil...

CVE-2021-36289HIGH7.8ten sam produkt

Dell VNX2 OE for File versions 8.1.21.266 and earlier, contain a sensitive information disclosure vulnerabilit...

CVE-2021-36295HIGH7.2ten sam produkt

Dell VNX2 OE for File versions 8.1.21.266 and earlier, contain an authenticated remote code execution vulnerab...