Dell Wyse Management Suite w wersji 3.3.1 i wcześniejszych zawiera podatność deserializacji (CWE-502), która umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu na podatnym systemie. Podatność uzyskała najwyższą ocenę krytyczną CVSS 9.8, co czyni ją bardzo poważnym zagrożeniem.
▸ Pokaż oryginał (EN)
Wyse Management Suite 3.3.1 and below versions contain a deserialization vulnerability that could allow an unauthenticated attacker to execute code on the affected system.
Podatność wynika z niebezpiecznej deserializacji danych dostarczanych przez użytkownika (CWE-502). Atakujący może przesłać specjalnie spreparowany, złośliwy obiekt do aplikacji bez konieczności uwierzytelniania się. Aplikacja przetwarza te dane, co prowadzi do wykonania niezamierzonego kodu po stronie serwera. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani specjalnych uprawnień.
Atakujący może uzyskać pełną kontrolę nad systemem, na którym działa Dell Wyse Management Suite, w tym możliwość odczytu, modyfikacji lub usunięcia danych oraz dalszego lateral movement w sieci. Podatność zapewnia pełne naruszenie poufności, integralności i dostępności systemu.
Należy zaktualizować Dell Wyse Management Suite do wersji wyższej niż 3.3.1. Szczegółowe informacje o dostępnych patchach znajdują się w dokumentacji producenta pod adresem: https://www.dell.com/support/kbdoc/000193079
Dell Wyse Management Suite w wersji 3.3.1 oraz wszystkich wcześniejszych wersjach.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDell Wyse Management Suite
APPDell≤ 3.3.1
Powiązane podatności
RCE w Dell Wyse Management Suite — akceptacja niezaufanych danych
Dell Wyse Management Suite (WMS), versions prior to 2605.0.2, contain an Unrestricted Upload of File with Dang...
Dell Wyse Management Suite (WMS), versions prior to 2605.0.2, contain an Incorrect Default Permission vulnerab...
Dell Wyse Management Suite (WMS), versions prior to 2605.0.2, contain an Unrestricted Upload of File with Dang...
Dell Wyse Management Suite, versions prior to WMS 5.5 HF1, contain an Improper Limitation of a Pathname to a R...