Dell EMC CloudLink 7.1 i wcześniejsze wersje zawierają zakodowane na stałe hasło (hard-coded password), które może zostać wykorzystane przez zdalnego atakującego do uzyskania nieautoryzowanego dostępu do systemu. Podatność jest krytyczna, ponieważ znajomość tych danych uwierzytelniających daje pełną kontrolę nad zaatakowanym środowiskiem.
▸ Pokaż oryginał (EN)
Dell EMC CloudLink 7.1 and all prior versions contain a Hard-coded Password Vulnerability. A remote high privileged attacker, with the knowledge of the hard-coded credentials, may potentially exploit this vulnerability to gain unauthorized access to the system.
W oprogramowaniu Dell EMC CloudLink zakodowano na stałe dane uwierzytelniające (CWE-259), które nie mogą zostać zmienione przez standardową konfigurację systemu. Atakujący posiadający wiedzę o tych poświadczeniach może uwierzytelnić się zdalnie bez konieczności wcześniejszego przejęcia konta użytkownika. Pomimo że podatność wymaga uprawnień wysokiego poziomu (PR:H), stałe hasło efektywnie eliminuje tę barierę dla osoby, która je zna.
Atakujący może uzyskać nieautoryzowany dostęp do systemu z potencjalnie wysokimi uprawnieniami, co prowadzi do ujawnienia poufnych danych, modyfikacji systemu oraz zakłócenia jego działania (pełny wpływ na poufność, integralność i dostępność).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w bazie wiedzy Dell pod adresem wskazanym w referencjach (KB000193031).
Dell EMC CloudLink 7.1 oraz wszystkie wcześniejsze wersje.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HDell Cloudlink
APPDell< 7.1.1
Powiązane podatności
Dell CloudLink: command injection przez ucieczkę z restricted shell
Dell CloudLink — CLI Escape umożliwia przejęcie kontroli nad systemem
Authentication Bypass w Dell EMC CloudLink — logowanie bez hasła
Authentication Bypass w Dell CloudLink — obejście uwierzytelnienia konsoli systemowej
Command Injection w Dell EMC CloudLink 7.1 i wcześniejszych