CRITICAL✓ PATCH🇬🇧 English

CVE-2022-24422

Dell iDRAC9 — ominięcie uwierzytelnienia w konsoli VNC (Auth Bypass)

CVSS 9.6v3.1pub. 2022-05-26upd. 2024-11-21

Dell iDRAC9 w wersjach od 5.00.00.00 do przed 5.10.10.00 zawiera podatność polegającą na nieprawidłowym uwierzytelnieniu, która umożliwia zdalny dostęp do konsoli VNC bez podania danych logowania. Jest to szczególnie groźne, ponieważ iDRAC zapewnia zdalny dostęp do serwera na poziomie sprzętowym, co daje atakującemu pełną kontrolę nad zarządzaniem maszyną.

Pokaż oryginał (EN)

Dell iDRAC9 versions 5.00.00.00 and later but prior to 5.10.10.00, contain an improper authentication vulnerability. A remote unauthenticated attacker may potentially exploit this vulnerability to gain access to the VNC Console.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji mechanizmu uwierzytelnienia (CWE-287) w komponencie obsługującym konsolę VNC w Dell iDRAC9. Zdalny, nieuwierzytelniony atakujący może ominąć procedurę weryfikacji tożsamości i uzyskać dostęp do konsoli VNC bez znajomości danych uwierzytelniających. Atak wymaga jedynie interakcji użytkownika po stronie ofiary (UI:R) i nie wymaga żadnych uprawnień na atakowanym systemie.

Skutki

Atakujący uzyskuje nieautoryzowany dostęp do konsoli VNC serwera zarządzanej przez iDRAC9, co może prowadzić do pełnego przejęcia kontroli nad systemem operacyjnym serwera — z możliwością odczytu i modyfikacji danych oraz zakłócenia jego działania.

Mitygacja

Należy zaktualizować oprogramowanie Dell iDRAC9 do wersji 5.10.10.00 lub nowszej. Szczegółowe instrukcje aktualizacji dostępne są w biuletynie bezpieczeństwa Dell DSA-2022-068 pod adresem: https://www.dell.com/support/kbdoc/en-us/000199267/dsa-2022-068-dell-idrac9-security-update-for-an-improper-authentication-vulnerability. Tymczasowo zaleca się ograniczenie dostępu sieciowego do interfejsu iDRAC wyłącznie do zaufanych hostów oraz sieci zarządzania.

Kogo dotyczy

Dell iDRAC9 w wersjach od 5.00.00.00 (włącznie) do wcześniejszych niż 5.10.10.00

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Dell Idrac9

    APP
    Dell
    5.00.00.00 – 5.10.10.00 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2024-25943HIGH7.6ten sam produkt

iDRAC9, versions prior to 7.00.00.172 for 14th Generation and 7.10.50.00 for 15th and 16th Generations, contai...

CVE-2020-5366HIGH7.1ten sam produkt

Dell EMC iDRAC9 versions prior to 4.20.20.20 contain a Path Traversal Vulnerability. A remote authenticated ma...

CVE-2020-5344HIGH7.0ten sam produkt

Dell EMC iDRAC7, iDRAC8 and iDRAC9 versions prior to 2.65.65.65, 2.70.70.70, 4.00.00.00 contain a stack-based ...

CVE-2025-22397MEDIUM6.7ten sam produkt

Dell Integrated Dell Remote Access Controller 9, 14G versions prior to 7.00.00.181, 15G and 16G versions 6.10....

CVE-2020-26198MEDIUM6.1ten sam produkt

Dell EMC iDRAC9 versions prior to 4.32.10.00 and 4.40.00.00 contain a reflected cross-site scripting vulnerabi...