CRITICAL✓ PATCH🇬🇧 English

CVE-2022-34372

Dell PowerProtect Cyber Recovery — Authentication Bypass w Docker Registry API

CVSS 9.8v3.1pub. 2022-09-01upd. 2024-11-21

Dell PowerProtect Cyber Recovery w wersjach przed 19.11.0.2 zawiera podatność umożliwiającą obejście uwierzytelnienia (authentication bypass) w interfejsie API rejestru Docker. Zdalny, nieuwierzytelniony atakujący może uzyskać dostęp do rejestru i manipulować obrazami kontenerów, co stanowi poważne zagrożenie dla integralności i poufności środowiska.

Pokaż oryginał (EN)

Dell PowerProtect Cyber Recovery versions before 19.11.0.2 contain an authentication bypass vulnerability. A remote unauthenticated attacker may potentially access and interact with the docker registry API leading to an authentication bypass. The attacker may potentially alter the docker images leading to a loss of integrity and confidentiality

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji mechanizmów uwierzytelnienia (CWE-288, CWE-287) w komponencie obsługującym Docker registry API. Atakujący bez żadnych poświadczeń może za pośrednictwem sieci bezpośrednio komunikować się z tym API, omijając wymagane mechanizmy kontroli dostępu. Po uzyskaniu dostępu atakujący jest w stanie odczytywać oraz modyfikować obrazy Docker przechowywane w rejestrze.

Skutki

Atakujący może nieautoryzowanie odczytać lub zmodyfikować obrazy Docker, prowadząc do naruszenia poufności i integralności danych oraz potencjalnego wprowadzenia złośliwego kodu do środowiska kontenerowego.

Mitygacja

Należy zaktualizować Dell PowerProtect Cyber Recovery do wersji 19.11.0.2 lub nowszej, zgodnie z zaleceniami producenta opublikowanymi w biuletynie DSA-2022-196 dostępnym na stronie Dell Support.

Kogo dotyczy

Dell PowerProtect Cyber Recovery w wersjach przed 19.11.0.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Powerprotect Cyber Recovery

    APP
    Dell
    < 19.11.0.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth BypassContainer
CWE
Referencje

Powiązane podatności

CVE-2023-32465HIGH8.8ten sam produkt

Dell Power Protect Cyber Recovery, contains an Authentication Bypass vulnerability. An attacker could potenti...

CVE-2022-32481HIGH7.8ten sam produkt

Dell PowerProtect Cyber Recovery, versions prior to 19.11, contain a privilege escalation vulnerability on vir...

CVE-2025-26335MEDIUM5.8ten sam produkt

Dell PowerProtect Cyber Recovery, versions prior to 19.18.0.2, contains an Insertion of Sensitive Information ...

CVE-2026-22769CRITICAL10.0⚠ KEVPL ✓ten sam vendor

Dell RecoverPoint for VMs — zahardkodowane dane uwierzytelniające (RCE, root)

CVE-2026-54489CRITICAL9.1PL ✓ten sam vendor

Dell Virtual Storage Integrator — ujawnienie sesji i przejęcie konta