Dell PowerProtect Cyber Recovery w wersjach przed 19.11.0.2 zawiera podatność umożliwiającą obejście uwierzytelnienia (authentication bypass) w interfejsie API rejestru Docker. Zdalny, nieuwierzytelniony atakujący może uzyskać dostęp do rejestru i manipulować obrazami kontenerów, co stanowi poważne zagrożenie dla integralności i poufności środowiska.
▸ Pokaż oryginał (EN)
Dell PowerProtect Cyber Recovery versions before 19.11.0.2 contain an authentication bypass vulnerability. A remote unauthenticated attacker may potentially access and interact with the docker registry API leading to an authentication bypass. The attacker may potentially alter the docker images leading to a loss of integrity and confidentiality
Podatność wynika z nieprawidłowej implementacji mechanizmów uwierzytelnienia (CWE-288, CWE-287) w komponencie obsługującym Docker registry API. Atakujący bez żadnych poświadczeń może za pośrednictwem sieci bezpośrednio komunikować się z tym API, omijając wymagane mechanizmy kontroli dostępu. Po uzyskaniu dostępu atakujący jest w stanie odczytywać oraz modyfikować obrazy Docker przechowywane w rejestrze.
Atakujący może nieautoryzowanie odczytać lub zmodyfikować obrazy Docker, prowadząc do naruszenia poufności i integralności danych oraz potencjalnego wprowadzenia złośliwego kodu do środowiska kontenerowego.
Należy zaktualizować Dell PowerProtect Cyber Recovery do wersji 19.11.0.2 lub nowszej, zgodnie z zaleceniami producenta opublikowanymi w biuletynie DSA-2022-196 dostępnym na stronie Dell Support.
Dell PowerProtect Cyber Recovery w wersjach przed 19.11.0.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDell Powerprotect Cyber Recovery
APPDell< 19.11.0.2
Powiązane podatności
Dell Power Protect Cyber Recovery, contains an Authentication Bypass vulnerability. An attacker could potenti...
Dell PowerProtect Cyber Recovery, versions prior to 19.11, contain a privilege escalation vulnerability on vir...
Dell PowerProtect Cyber Recovery, versions prior to 19.18.0.2, contains an Insertion of Sensitive Information ...
Dell RecoverPoint for VMs — zahardkodowane dane uwierzytelniające (RCE, root)
Dell Virtual Storage Integrator — ujawnienie sesji i przejęcie konta