Dell CloudLink 7.1.3 i wszystkie wcześniejsze wersje zawierają podatność typu Authentication Bypass, umożliwiającą lokalnemu atakującemu obejście mechanizmów uwierzytelnienia i uzyskanie dostępu do konsoli systemowej. Podatność jest krytyczna, ponieważ pozwala przejąć pełną kontrolę nad systemem.
▸ Pokaż oryginał (EN)
Dell CloudLink 7.1.3 and all earlier versions contain an Authentication Bypass Using an Alternate Path or Channel Vulnerability. A high privileged local attacker may potentially exploit this vulnerability leading to authentication bypass and access the CloudLink system console. This is critical severity vulnerability as it allows attacker to take control of the system.
Atakujący z wysokimi uprawnieniami lokalnymi może skorzystać z alternatywnej ścieżki lub kanału dostępu (CWE-287), omijając w ten sposób standardowe mechanizmy uwierzytelnienia systemu CloudLink. Wykorzystanie podatności nie wymaga interakcji użytkownika ani szczególnie złożonych warunków. Skuteczne przeprowadzenie ataku daje nieautoryzowany dostęp do konsoli systemowej CloudLink.
Atakujący może uzyskać nieautoryzowany dostęp do konsoli systemu CloudLink, co w praktyce oznacza przejęcie pełnej kontroli nad systemem, w tym dostęp do zarządzanych danych i konfiguracji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Dell opublikował aktualizację bezpieczeństwa DSA-2022-210 dostępną pod adresem: https://www.dell.com/support/kbdoc/en-us/000202058/dsa-2022-210-dell-emc-cloudlink-security-update-for-multiple-security-vulnerabilities
Dell CloudLink w wersji 7.1.3 oraz wszystkie wcześniejsze wersje.
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HDell Cloudlink
APPDell< 7.1.4
Powiązane podatności
Dell CloudLink — CLI Escape umożliwia przejęcie kontroli nad systemem
Dell CloudLink: command injection przez ucieczkę z restricted shell
Authentication Bypass w Dell EMC CloudLink — logowanie bez hasła
Dell EMC CloudLink — zakodowane hasło umożliwiające nieautoryzowany dostęp
Command Injection w Dell EMC CloudLink 7.1 i wcześniejszych