CRITICAL🇬🇧 English

CVE-2021-36312

Dell EMC CloudLink — zakodowane hasło umożliwiające nieautoryzowany dostęp

CVSS 9.1v3.1pub. 2021-11-23upd. 2024-11-21

Dell EMC CloudLink 7.1 i wcześniejsze wersje zawierają zakodowane na stałe hasło (hard-coded password), które może zostać wykorzystane przez zdalnego atakującego do uzyskania nieautoryzowanego dostępu do systemu. Podatność jest krytyczna, ponieważ znajomość tych danych uwierzytelniających daje pełną kontrolę nad zaatakowanym środowiskiem.

Pokaż oryginał (EN)

Dell EMC CloudLink 7.1 and all prior versions contain a Hard-coded Password Vulnerability. A remote high privileged attacker, with the knowledge of the hard-coded credentials, may potentially exploit this vulnerability to gain unauthorized access to the system.

🤖 Analiza AI
Jak działa

W oprogramowaniu Dell EMC CloudLink zakodowano na stałe dane uwierzytelniające (CWE-259), które nie mogą zostać zmienione przez standardową konfigurację systemu. Atakujący posiadający wiedzę o tych poświadczeniach może uwierzytelnić się zdalnie bez konieczności wcześniejszego przejęcia konta użytkownika. Pomimo że podatność wymaga uprawnień wysokiego poziomu (PR:H), stałe hasło efektywnie eliminuje tę barierę dla osoby, która je zna.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do systemu z potencjalnie wysokimi uprawnieniami, co prowadzi do ujawnienia poufnych danych, modyfikacji systemu oraz zakłócenia jego działania (pełny wpływ na poufność, integralność i dostępność).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w bazie wiedzy Dell pod adresem wskazanym w referencjach (KB000193031).

Kogo dotyczy

Dell EMC CloudLink 7.1 oraz wszystkie wcześniejsze wersje.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Dell Cloudlink

    APP
    Dell
    < 7.1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-45378CRITICAL9.1PL ✓ten sam produkt

Dell CloudLink: command injection przez ucieczkę z restricted shell

CVE-2025-46364CRITICAL9.1PL ✓ten sam produkt

Dell CloudLink — CLI Escape umożliwia przejęcie kontroli nad systemem

CVE-2022-34379CRITICAL9.4PL ✓ten sam produkt

Authentication Bypass w Dell EMC CloudLink — logowanie bez hasła

CVE-2022-34380CRITICAL9.3PL ✓ten sam produkt

Authentication Bypass w Dell CloudLink — obejście uwierzytelnienia konsoli systemowej

CVE-2021-36313CRITICAL9.1PL ✓ten sam produkt

Command Injection w Dell EMC CloudLink 7.1 i wcześniejszych