Dell PowerScale OneFS w wersjach od 8.2.x do 9.3.0.x zawiera podatność polegającą na umieszczaniu wrażliwych informacji w komunikatach błędów. Może to prowadzić do ujawnienia danych umożliwiających dostęp do chronionych zasobów.
▸ Pokaż oryginał (EN)
Dell PowerScale OneFS, 8.2.x through 9.3.0.x, contain an error message with sensitive information. An administrator could potentially exploit this vulnerability, leading to disclosure of sensitive information. This sensitive information can be used to access sensitive resources.
Podatność sklasyfikowana jako CWE-209 polega na tym, że aplikacja generuje komunikaty błędów zawierające szczegółowe, wrażliwe informacje — takie jak dane konfiguracyjne, ścieżki, dane uwierzytelniające lub inne informacje systemowe. Administrator systemu mógłby celowo lub nieświadomie wywołać taki komunikat błędu i uzyskać z niego informacje, które następnie posłużą do uzyskania dostępu do chronionych zasobów. Wektor ataku sieciowego z niskimi wymaganiami dotyczącymi uprawnień (PR:L) wskazuje, że uwierzytelniony użytkownik może wywołać podatność zdalnie.
Atakujący (lub nieuprawniony administrator) może uzyskać dostęp do wrażliwych informacji ujawnionych w komunikatach błędów, a następnie wykorzystać je do przejęcia dostępu do chronionych zasobów systemowych. Wysoka ocena wpływu na poufność (C:H) i integralność (I:H) wskazuje na poważne ryzyko naruszenia bezpieczeństwa danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawionych dostępne są w biuletynie Dell DSA-2022-118 pod adresem: https://www.dell.com/support/kbdoc/en-us/000200681/dsa-2022-118-dell-emc-powerscale-onefs-security-update
Dell PowerScale OneFS w wersjach 8.2.x do 9.3.0.x włącznie
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:NDell Powerscale Onefs
OSDell8.2.0 – 9.3.0.0
Powiązane podatności
Brak autoryzacji w NFS export — Dell PowerScale OneFS (Auth Bypass)
Dell PowerScale OneFS — przejęcie konta przez domyślne hasło
Dell PowerScale OneFS — ujawnienie danych przez zapis w plikach logów
Dell PowerScale OneFS versions prior to 9.13.0.0 contains an improper restriction of excessive authentication ...
Dell PowerScale OneFS, versions 9.4.0.0 through 9.9.0.0, contains an uncontrolled resource consumption vulnera...