Dell PowerFlex Manager w wersjach wcześniejszych niż 5.1.0.1 zawiera podatność typu SQL Injection, umożliwiającą zdalnemu atakującemu o niskich uprawnieniach nieuprawniony odczyt danych. Podatność jest groźna ze względu na możliwość eksploatacji przez sieć bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
Dell PowerFlex Manager, Version prior to 5.1.0.1, contain(s) an Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability. A low privileged attacker with remote access could potentially exploit this vulnerability, leading to Information exposure.
Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w poleceniach SQL (CWE-89). Atakujący posiadający podstawowe uwierzytelnienie do systemu może wysyłać spreparowane zapytania zawierające złośliwy kod SQL. Brak odpowiedniego filtrowania danych wejściowych pozwala na manipulację logiką zapytań do bazy danych i wyciągnięcie informacji wykraczających poza przypisane uprawnienia. Wektor ataku jest sieciowy, nie wymaga złożonych warunków ani interakcji ze strony użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie danych aplikacji Dell PowerFlex Manager. Podatność prowadzi do ujawnienia informacji (Information exposure), potencjalnie obejmujących dane konfiguracyjne środowiska PowerFlex.
Należy zaktualizować Dell PowerFlex Manager do wersji 5.1.0.1 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Dell DSA-2026-066 pod adresem: https://www.dell.com/support/kbdoc/en-us/000477538/dsa-2026-066-security-update-for-powerflex-software-multiple-vulnerabilities
Dell PowerFlex Manager w wersjach wcześniejszych niż 5.1.0.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NDell Powerflex Manager
APPDell4.5.5 – 4.5.5.2 (bez)5.1.0 – 5.1.0.1 (bez)
Powiązane podatności
OS Command Injection w Dell PowerFlex Manager — wykonanie poleceń jako root
Krytyczna podatność RCE w produktach Dell PowerFlex, InsightIQ i Data Lakehouse
SQL Injection w Dell PowerFlex Manager — ujawnienie danych
Dell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) an Improper Authentication vulnerability. An u...
Dell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) an Inclusion of Functionality from Untrusted C...