Dell EMC CloudLink 7.1.2 i wcześniejsze wersje zawierają krytyczną podatność omijania uwierzytelnienia (Authentication Bypass). Zdalny atakujący, znając jedynie nazwy użytkowników Active Directory, może uzyskać nieautoryzowany dostęp do systemu bez podawania hasła.
▸ Pokaż oryginał (EN)
Dell EMC CloudLink 7.1.2 and all prior versions contain an Authentication Bypass Vulnerability. A remote attacker, with the knowledge of the active directory usernames, could potentially exploit this vulnerability to gain unauthorized access to the system.
Podatność wynika z nieprawidłowej weryfikacji tożsamości użytkowników Active Directory (CWE-287). Atakujący, dysponując nazwą użytkownika konta AD zintegrowanego z systemem CloudLink, może ominąć mechanizm uwierzytelnienia i zalogować się do systemu bez znajomości hasła. Atak nie wymaga żadnych uprawnień ani interakcji ze strony ofiary i może być przeprowadzony zdalnie przez sieć.
Atakujący może uzyskać nieautoryzowany dostęp do systemu CloudLink, co prowadzi do naruszenia integralności i dostępności danych oraz potencjalnego przejęcia kontroli nad zarządzaną infrastrukturą.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Dell opublikował aktualizację bezpieczeństwa DSA-2022-207 dostępną pod adresem: https://www.dell.com/support/kbdoc/en-us/000202057/
Dell EMC CloudLink w wersji 7.1.2 oraz wszystkie wcześniejsze wersje.
Podatność dotyczy wyłącznie środowisk, w których Dell EMC CloudLink jest zintegrowany z Active Directory. Znajomość nazw użytkowników AD (np. poprzez enumerację LDAP lub inne metody rozpoznania) jest jedynym warunkiem wstępnym do przeprowadzenia ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:HDell Cloudlink
APPDell< 7.1.3
Powiązane podatności
Dell CloudLink — CLI Escape umożliwia przejęcie kontroli nad systemem
Dell CloudLink: command injection przez ucieczkę z restricted shell
Authentication Bypass w Dell CloudLink — obejście uwierzytelnienia konsoli systemowej
Dell EMC CloudLink — zakodowane hasło umożliwiające nieautoryzowany dostęp
Command Injection w Dell EMC CloudLink 7.1 i wcześniejszych