Dell Virtual Storage Integrator for VMware vSphere Client w wersjach wcześniejszych niż 10.11.1.0 zawiera krytyczną podatność na ujawnienie wrażliwych informacji. Niezalogowany zdalny atakujący może uzyskać aktywne dane uwierzytelniające sesji i w pełni podszywać się pod uwierzytelnionych użytkowników, w tym administratorów.
▸ Pokaż oryginał (EN)
Dell Virtual Storage Integrator for VMware vSphere Client, versions prior to 10.11.1.0, contain(s) a Sensitive Information Disclosure vulnerability. An unauthenticated remote attacker could potentially exploit this vulnerability, leading to information disclosure and session hijacking. This vulnerability is considered critical as it allows an unauthenticated attacker to obtain active session credentials and fully impersonate authenticated users, including administrators. Dell recommends customers to upgrade at the earliest opportunity.
Podatność (CWE-200) polega na nieuprawnionym ujawnieniu wrażliwych danych przez aplikację. Atakujący bez żadnych poświadczeń może zdalnie, przez sieć, uzyskać dostęp do aktywnych tokenów lub danych sesji uwierzytelnionych użytkowników. Dzięki przejętym poświadczeniom możliwe jest pełne przejęcie tożsamości dowolnego użytkownika — w tym kont administracyjnych — co w praktyce skutkuje całkowitym pominięciem mechanizmów uwierzytelniania.
Atakujący może przejąć aktywne sesje uwierzytelnionych użytkowników oraz administratorów, uzyskując pełny dostęp do funkcji zarządzania środowiskiem VMware vSphere obsługiwanym przez wtyczkę Dell Virtual Storage Integrator. Skutkuje to utratą poufności i integralności zarządzanej infrastruktury.
Należy niezwłocznie zaktualizować Dell Virtual Storage Integrator for VMware vSphere Client do wersji 10.11.1.0 lub nowszej. Dell zaleca przeprowadzenie aktualizacji jak najszybciej. Szczegóły dostępne w biuletynie DSA-2026-335 pod adresem: https://www.dell.com/support/kbdoc/en-us/000496035/
Dell Virtual Storage Integrator for VMware vSphere Client w wersjach wcześniejszych niż 10.11.1.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NDell Virtual Storage Integrator
APPDell< 10.11.1.0
Powiązane podatności
Dell Virtual Storage Integrator – OS Command Injection z uprawnieniami root (RCE bez uwierzytelnienia)
Dell RecoverPoint for VMs — zahardkodowane dane uwierzytelniające (RCE, root)
Dell PowerProtect Data Manager – Improper Input Validation w REST API (privilege escalation)
Dell PowerProtect Data Manager – Improper Input Validation w REST API (Privilege Escalation)
OS Command Injection w Dell PowerFlex Manager — wykonanie poleceń jako root