CRITICAL✓ PATCH🇬🇧 English

CVE-2023-32478

Dell PowerStore — zapis wrażliwych danych w plikach logów

CVSS 9.0v3.1pub. 2023-07-21upd. 2024-11-21

Podatność w Dell PowerStore (wersje przed 3.5.0.1) polega na zapisywaniu wrażliwych informacji w plikach logów systemowych. Wysoko uprzywilejowany użytkownik z dostępem do logów może uzyskać nieautoryzowany dostęp do poufnych danych.

Pokaż oryginał (EN)

Dell PowerStore versions prior to 3.5.0.1 contain an insertion of sensitive information into log file vulnerability. A high privileged malicious user could potentially exploit this vulnerability, leading to sensitive information disclosure.

🤖 Analiza AI
Jak działa

Zgodnie z klasyfikacją CWE-532 (Insertion of Sensitive Information into Log File), system nieprawidłowo rejestruje w plikach dziennika dane, które powinny pozostać poufne. Atakujący z wysokimi uprawnieniami (np. administrator systemu działający złośliwie) może uzyskać dostęp do plików logów i odczytać z nich wrażliwe informacje, które nie powinny być tam przechowywane. Brak odpowiedniego filtrowania lub maskowania danych wrażliwych przy ich zapisie do logów stanowi źródło podatności.

Skutki

Atakujący z wysokimi uprawnieniami może uzyskać dostęp do wrażliwych informacji zapisanych w plikach logów, co może prowadzić do dalszego naruszenia bezpieczeństwa środowiska storage. Skutkiem jest nieuprawnione ujawnienie poufnych danych (information disclosure).

Mitygacja

Należy zaktualizować oprogramowanie Dell PowerStore do wersji 3.5.0.1 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Dell DSA-2023-173 pod adresem: https://www.dell.com/support/kbdoc/en-us/000215171/dsa-2023-173-dell-powerstore-family-security-update-for-multiple-vulnerabilities

Kogo dotyczy

Dell PowerStore we wszystkich wersjach wcześniejszych niż 3.5.0.1

Uwagi

Pomimo wysokiego wyniku CVSS 9.0 (CRITICAL), wymaganie posiadania wysokich uprawnień (PR:H) przez atakującego ogranicza praktyczny zasięg podatności do scenariuszy insider threat lub sytuacji, gdy atakujący już wcześniej przejął konto uprzywilejowane. Podatność jest jedną z wielu uwzględnionych w zbiorczym biuletynie Dell DSA-2023-173.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:H/A:H
  • Dell Powerstoreos

    OS
    Dell
    < 3.5.0.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2022-26869CRITICAL9.8PL ✓ten sam produkt

Dell PowerStore — otwarty port umożliwia RCE bez uwierzytelnienia

CVE-2024-51532HIGH7.1ten sam produkt

Dell PowerStore contains an Improper Neutralization of Argument Delimiters in a Command ('Argument Injection')...

CVE-2022-26870HIGH7.0ten sam produkt

Dell PowerStore versions 2.1.0.x contain an Authentication bypass vulnerability. A remote unauthenticated atta...

CVE-2022-22557HIGH7.5ten sam produkt

PowerStore contains Plain-Text Password Storage Vulnerability in PowerStore X & T environments running version...

CVE-2026-28265MEDIUM4.4ten sam produkt

PowerStore zawiera lukę Path Traversal w użytkowniku Service. Atakujący z niskimi uprawnieniami posiadający do...