Dell PowerStore w wersjach 2.0.0.x, 2.0.1.x oraz 2.1.0.x zawiera podatność związaną z nieodpowiednio zabezpieczonym otwartym portem sieciowym. Zdalny, nieuwierzytelniony atakujący może ją wykorzystać do ujawnienia danych oraz wykonania dowolnego kodu na urządzeniu.
▸ Pokaż oryginał (EN)
Dell PowerStore versions 2.0.0.x, 2.0.1.x and 2.1.0.x contains an open port vulnerability. A remote unauthenticated attacker could potentially exploit this vulnerability, leading to information disclosure and arbitrary code execution.
Podatność wynika z ujawnienia zasobu lub funkcjonalności systemowej przez otwarty port dostępny bez uwierzytelnienia (CWE-200, CWE-668). Atakujący uzyskujący dostęp do tego portu może odczytać wrażliwe informacje z systemu, a także zdalnie wykonać arbitralny kod bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Wektor sieciowy oraz brak wymagań wstępnych (brak uwierzytelnienia, brak interakcji użytkownika) sprawiają, że podatność jest szczególnie łatwa do wykorzystania w sieci.
Atakujący może uzyskać pełną kontrolę nad urządzeniem — ujawnić poufne dane, modyfikować dane lub konfigurację systemu oraz spowodować jego niedostępność, co odpowiada maksymalnym ocenom poufności, integralności i dostępności w ocenie CVSS (3×H).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe instrukcje aktualizacji dostępne są w bazie wiedzy Dell pod adresem https://www.dell.com/support/kbdoc/000196367.
Dell PowerStore (PowerStore T, PowerStore X) w wersjach 2.0.0.x, 2.0.1.x oraz 2.1.0.x, działających pod kontrolą systemu Dell PowerStoreOS.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDell Powerstoreos
OSDell2.0.0.0 – 2.1.1.0 (bez)Dell Powerstore T
HWDellwszystkie wersjeDell Powerstore X
HWDellwszystkie wersje
Powiązane podatności
Dell PowerStore — zapis wrażliwych danych w plikach logów
Dell PowerStore contains an Improper Neutralization of Argument Delimiters in a Command ('Argument Injection')...
Dell PowerStore versions 2.1.0.x contain an Authentication bypass vulnerability. A remote unauthenticated atta...
PowerStore contains Plain-Text Password Storage Vulnerability in PowerStore X & T environments running version...
PowerStore zawiera lukę Path Traversal w użytkowniku Service. Atakujący z niskimi uprawnieniami posiadający do...