Podatność w Dell PowerStore (wersje przed 3.5.0.1) polega na zapisywaniu wrażliwych informacji w plikach logów systemowych. Wysoko uprzywilejowany użytkownik z dostępem do logów może uzyskać nieautoryzowany dostęp do poufnych danych.
▸ Pokaż oryginał (EN)
Dell PowerStore versions prior to 3.5.0.1 contain an insertion of sensitive information into log file vulnerability. A high privileged malicious user could potentially exploit this vulnerability, leading to sensitive information disclosure.
Zgodnie z klasyfikacją CWE-532 (Insertion of Sensitive Information into Log File), system nieprawidłowo rejestruje w plikach dziennika dane, które powinny pozostać poufne. Atakujący z wysokimi uprawnieniami (np. administrator systemu działający złośliwie) może uzyskać dostęp do plików logów i odczytać z nich wrażliwe informacje, które nie powinny być tam przechowywane. Brak odpowiedniego filtrowania lub maskowania danych wrażliwych przy ich zapisie do logów stanowi źródło podatności.
Atakujący z wysokimi uprawnieniami może uzyskać dostęp do wrażliwych informacji zapisanych w plikach logów, co może prowadzić do dalszego naruszenia bezpieczeństwa środowiska storage. Skutkiem jest nieuprawnione ujawnienie poufnych danych (information disclosure).
Należy zaktualizować oprogramowanie Dell PowerStore do wersji 3.5.0.1 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Dell DSA-2023-173 pod adresem: https://www.dell.com/support/kbdoc/en-us/000215171/dsa-2023-173-dell-powerstore-family-security-update-for-multiple-vulnerabilities
Dell PowerStore we wszystkich wersjach wcześniejszych niż 3.5.0.1
Pomimo wysokiego wyniku CVSS 9.0 (CRITICAL), wymaganie posiadania wysokich uprawnień (PR:H) przez atakującego ogranicza praktyczny zasięg podatności do scenariuszy insider threat lub sytuacji, gdy atakujący już wcześniej przejął konto uprzywilejowane. Podatność jest jedną z wielu uwzględnionych w zbiorczym biuletynie Dell DSA-2023-173.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:H/A:HDell Powerstoreos
OSDell< 3.5.0.1
Powiązane podatności
Dell PowerStore — otwarty port umożliwia RCE bez uwierzytelnienia
Dell PowerStore contains an Improper Neutralization of Argument Delimiters in a Command ('Argument Injection')...
Dell PowerStore versions 2.1.0.x contain an Authentication bypass vulnerability. A remote unauthenticated atta...
PowerStore contains Plain-Text Password Storage Vulnerability in PowerStore X & T environments running version...
PowerStore zawiera lukę Path Traversal w użytkowniku Service. Atakujący z niskimi uprawnieniami posiadający do...