Dell PowerFlex Manager w wersjach wcześniejszych niż 5.1.0.1 zawiera podatność typu SQL Injection (CWE-89), umożliwiającą zdalnemu atakującemu o niskich uprawnieniach nieautoryzowany dostęp do danych. Podatność jest szczególnie groźna, ponieważ może prowadzić do ujawnienia wrażliwych informacji bez konieczności interakcji ofiary.
▸ Pokaż oryginał (EN)
Dell PowerFlex Manager, Version prior to 5.1.0.1, contain(s) an Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability. A low privileged attacker with remote access could potentially exploit this vulnerability, leading to Information disclosure, Information exposure, and Unauthorized access.
Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w zapytaniach SQL (Improper Neutralization of Special Elements used in an SQL Command). Atakujący z niskim poziomem uprawnień i zdalnym dostępem do aplikacji może wstrzyknąć złośliwy kod SQL do podatnego parametru wejściowego. Wykonanie tak spreparowanego zapytania pozwala na odczyt danych z bazy danych wykraczający poza zakres przyznanych uprawnień. Zasięg ataku (Scope: Changed) wskazuje, że podatność może mieć wpływ na komponenty wykraczające poza bezpośrednio atakowany zasób.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych (Information disclosure, Information exposure) oraz potencjalnie uzyskać dostęp do zasobów, do których nie powinien mieć uprawnień (Unauthorized access). Wpływ na integralność danych jest ograniczony, a podatność nie powoduje utraty dostępności systemu.
Należy zaktualizować Dell PowerFlex Manager do wersji 5.1.0.1 lub nowszej. Szczegóły aktualizacji dostępne są w biuletynie producenta DSA-2026-066 pod adresem: https://www.dell.com/support/kbdoc/en-us/000477538/dsa-2026-066-security-update-for-powerflex-software-multiple-vulnerabilities
Dell PowerFlex Manager w wersjach wcześniejszych niż 5.1.0.1
Podatność jest częścią zbiorczej aktualizacji bezpieczeństwa Dell DSA-2026-066 obejmującej wiele podatności w oprogramowaniu PowerFlex.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:NDell Powerflex Manager
APPDell4.5.5 – 4.5.5.2 (bez)5.1.0 – 5.1.0.1 (bez)
Powiązane podatności
OS Command Injection w Dell PowerFlex Manager — wykonanie poleceń jako root
Krytyczna podatność RCE w produktach Dell PowerFlex, InsightIQ i Data Lakehouse
SQL Injection w Dell PowerFlex Manager — ujawnienie informacji
Dell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) an Improper Authentication vulnerability. An u...
Dell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) an Inclusion of Functionality from Untrusted C...