Podatność typu Improper Input Validation w REST API produktu Dell PowerProtect Data Manager umożliwia zdalnemu atakującemu z wysokimi uprawnieniami eskalację przywilejów. Ocena CVSS 9.1 (Critical) wynika z potencjalnie poważnych skutków dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Dell PowerProtect Data Manager, versions prior to 20.2.0.0, contain(s) an Improper Input Validation vulnerability in the REST API. A high privileged attacker with remote access could potentially exploit this vulnerability, leading to Elevation of privileges.
Błąd polega na nieprawidłowej walidacji danych wejściowych przesyłanych do punktów końcowych REST API. Atakujący posiadający już wysokie uprawnienia w systemie może wysłać specjalnie spreparowane żądania API, które ominą mechanizmy kontroli dostępu. W efekcie możliwe jest uzyskanie wyższego poziomu uprawnień niż wynika to z przypisanej roli, przy czym podatność działa w trybie sieciowym bez interakcji po stronie użytkownika i z zasięgiem wykraczającym poza komponent (Scope: Changed).
Atakujący może dokonać privilege escalation, uzyskując potencjalnie pełną kontrolę nad systemem — co według wektora CVSS przekłada się na wysoki wpływ na poufność, integralność i dostępność chronionych danych oraz infrastruktury backupowej.
Należy zaktualizować Dell PowerProtect Data Manager do wersji 20.2.0.0 lub nowszej. Szczegółowe instrukcje dostępne są w biuletynie producenta DSA-2026-287 pod adresem: https://www.dell.com/support/kbdoc/en-us/000488847/dsa-2026-287-security-update-dell-powerprotect-data-manager-for-multiple-security-vulnerabilities
Dell PowerProtect Data Manager w wersjach wcześniejszych niż 20.2.0.0
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HDell Powerprotect Data Manager
APPDell< 20.2
Powiązane podatności
Dell PowerProtect Data Manager – Improper Input Validation w REST API (Privilege Escalation)
Dell PowerProtect Data Manager — nieprawidłowe tokeny bezpieczeństwa w IAM umożliwiają privilege escalation
Dell PowerProtect Data Manager — Improper Input Validation umożliwia Elevation of Privileges
Dell PowerProtect Data Manager, version(s) prior to 19.22, contain(s) an Incorrect Privilege Assignment vulner...
Dell PowerProtect Data Manager, version(s) 19.19 and 19.20, Hyper-V contain(s) an Improper Neutralization of S...