Dell PowerProtect Data Manager w wersjach wcześniejszych niż 20.2.0.0 zawiera podatność polegającą na generowaniu nieprawidłowych tokenów bezpieczeństwa w module IAM. Atakujący z niskimi uprawnieniami i zdalnym dostępem może wykorzystać tę lukę do nieuprawnionego podniesienia uprawnień.
▸ Pokaż oryginał (EN)
Dell PowerProtect Data Manager, versions prior to 20.2.0.0, contain(s) a Generation of Incorrect Security Tokens vulnerability in the IAM. A low privileged attacker with remote access could potentially exploit this vulnerability, leading to Elevation of privileges.
Podatność sklasyfikowana jako CWE-1270 dotyczy błędnej generacji tokenów bezpieczeństwa w komponencie IAM (Identity and Access Management). Nieprawidłowo wygenerowane tokeny mogą być wykorzystane przez nisko uprzywilejowanego atakującego do uzyskania wyższego poziomu uprawnień niż mu przysługuje. Atak możliwy jest zdalnie przez sieć, bez konieczności fizycznego dostępu do systemu i bez interakcji ze strony użytkownika.
Atakujący z niskim poziomem uprawnień może doprowadzić do privilege escalation, potencjalnie uzyskując pełną kontrolę nad systemem — w tym dostęp do poufnych danych, możliwość ich modyfikacji oraz zakłócenia dostępności środowiska ochrony danych.
Należy zaktualizować Dell PowerProtect Data Manager do wersji 20.2.0.0 lub nowszej. Szczegóły dostępne w biuletynie bezpieczeństwa Dell DSA-2026-287 pod adresem: https://www.dell.com/support/kbdoc/en-us/000488847/
Dell PowerProtect Data Manager w wersjach wcześniejszych niż 20.2.0.0
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HDell Powerprotect Data Manager
APPDell< 20.2
Powiązane podatności
Dell PowerProtect Data Manager – Improper Input Validation w REST API (Privilege Escalation)
Dell PowerProtect Data Manager – Improper Input Validation w REST API (privilege escalation)
Dell PowerProtect Data Manager — Improper Input Validation umożliwia Elevation of Privileges
Dell PowerProtect Data Manager, version(s) prior to 19.22, contain(s) an Incorrect Privilege Assignment vulner...
Dell PowerProtect Data Manager, version(s) 19.19 and 19.20, Hyper-V contain(s) an Improper Neutralization of S...