CRITICAL✓ PATCH🇬🇧 English

CVE-2022-34380

Authentication Bypass w Dell CloudLink — obejście uwierzytelnienia konsoli systemowej

CVSS 9.3v3.1pub. 2022-09-01upd. 2024-11-21

Dell CloudLink 7.1.3 i wszystkie wcześniejsze wersje zawierają podatność typu Authentication Bypass, umożliwiającą lokalnemu atakującemu obejście mechanizmów uwierzytelnienia i uzyskanie dostępu do konsoli systemowej. Podatność jest krytyczna, ponieważ pozwala przejąć pełną kontrolę nad systemem.

Pokaż oryginał (EN)

Dell CloudLink 7.1.3 and all earlier versions contain an Authentication Bypass Using an Alternate Path or Channel Vulnerability. A high privileged local attacker may potentially exploit this vulnerability leading to authentication bypass and access the CloudLink system console. This is critical severity vulnerability as it allows attacker to take control of the system.

🤖 Analiza AI
Jak działa

Atakujący z wysokimi uprawnieniami lokalnymi może skorzystać z alternatywnej ścieżki lub kanału dostępu (CWE-287), omijając w ten sposób standardowe mechanizmy uwierzytelnienia systemu CloudLink. Wykorzystanie podatności nie wymaga interakcji użytkownika ani szczególnie złożonych warunków. Skuteczne przeprowadzenie ataku daje nieautoryzowany dostęp do konsoli systemowej CloudLink.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do konsoli systemu CloudLink, co w praktyce oznacza przejęcie pełnej kontroli nad systemem, w tym dostęp do zarządzanych danych i konfiguracji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Dell opublikował aktualizację bezpieczeństwa DSA-2022-210 dostępną pod adresem: https://www.dell.com/support/kbdoc/en-us/000202058/dsa-2022-210-dell-emc-cloudlink-security-update-for-multiple-security-vulnerabilities

Kogo dotyczy

Dell CloudLink w wersji 7.1.3 oraz wszystkie wcześniejsze wersje.

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Dell Cloudlink

    APP
    Dell
    < 7.1.4
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-46364CRITICAL9.1PL ✓ten sam produkt

Dell CloudLink — CLI Escape umożliwia przejęcie kontroli nad systemem

CVE-2025-45378CRITICAL9.1PL ✓ten sam produkt

Dell CloudLink: command injection przez ucieczkę z restricted shell

CVE-2022-34379CRITICAL9.4PL ✓ten sam produkt

Authentication Bypass w Dell EMC CloudLink — logowanie bez hasła

CVE-2021-36312CRITICAL9.1PL ✓ten sam produkt

Dell EMC CloudLink — zakodowane hasło umożliwiające nieautoryzowany dostęp

CVE-2021-36313CRITICAL9.1PL ✓ten sam produkt

Command Injection w Dell EMC CloudLink 7.1 i wcześniejszych