CRITICAL✓ PATCH🇬🇧 English

CVE-2022-34379

Authentication Bypass w Dell EMC CloudLink — logowanie bez hasła

CVSS 9.4v3.1pub. 2022-09-01upd. 2024-11-21

Dell EMC CloudLink 7.1.2 i wcześniejsze wersje zawierają krytyczną podatność omijania uwierzytelnienia (Authentication Bypass). Zdalny atakujący, znając jedynie nazwy użytkowników Active Directory, może uzyskać nieautoryzowany dostęp do systemu bez podawania hasła.

Pokaż oryginał (EN)

Dell EMC CloudLink 7.1.2 and all prior versions contain an Authentication Bypass Vulnerability. A remote attacker, with the knowledge of the active directory usernames, could potentially exploit this vulnerability to gain unauthorized access to the system.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej weryfikacji tożsamości użytkowników Active Directory (CWE-287). Atakujący, dysponując nazwą użytkownika konta AD zintegrowanego z systemem CloudLink, może ominąć mechanizm uwierzytelnienia i zalogować się do systemu bez znajomości hasła. Atak nie wymaga żadnych uprawnień ani interakcji ze strony ofiary i może być przeprowadzony zdalnie przez sieć.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do systemu CloudLink, co prowadzi do naruszenia integralności i dostępności danych oraz potencjalnego przejęcia kontroli nad zarządzaną infrastrukturą.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Dell opublikował aktualizację bezpieczeństwa DSA-2022-207 dostępną pod adresem: https://www.dell.com/support/kbdoc/en-us/000202057/

Kogo dotyczy

Dell EMC CloudLink w wersji 7.1.2 oraz wszystkie wcześniejsze wersje.

Uwagi

Podatność dotyczy wyłącznie środowisk, w których Dell EMC CloudLink jest zintegrowany z Active Directory. Znajomość nazw użytkowników AD (np. poprzez enumerację LDAP lub inne metody rozpoznania) jest jedynym warunkiem wstępnym do przeprowadzenia ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
  • Dell Cloudlink

    APP
    Dell
    < 7.1.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-46364CRITICAL9.1PL ✓ten sam produkt

Dell CloudLink — CLI Escape umożliwia przejęcie kontroli nad systemem

CVE-2025-45378CRITICAL9.1PL ✓ten sam produkt

Dell CloudLink: command injection przez ucieczkę z restricted shell

CVE-2022-34380CRITICAL9.3PL ✓ten sam produkt

Authentication Bypass w Dell CloudLink — obejście uwierzytelnienia konsoli systemowej

CVE-2021-36312CRITICAL9.1PL ✓ten sam produkt

Dell EMC CloudLink — zakodowane hasło umożliwiające nieautoryzowany dostęp

CVE-2021-36313CRITICAL9.1PL ✓ten sam produkt

Command Injection w Dell EMC CloudLink 7.1 i wcześniejszych