Dell Virtual Storage Integrator (VSI) for VMware vSphere Client w wersjach wcześniejszych niż 10.11.1.0 zawiera podatność typu OS Command Injection w komponencie IAPI, umożliwiającą zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych z uprawnieniami root. Podatność jest oceniana jako krytyczna, ponieważ może prowadzić do całkowitego przejęcia kontroli nad systemem.
▸ Pokaż oryginał (EN)
Dell Virtual Storage Integrator for VMware vSphere Client, versions prior to 10.11.1.0, contain(s) an OS Command Injection vulnerability in the IAPI component. A remote unauthenticated attacker could potentially exploit this vulnerability, leading to the execution of arbitrary OS commands on the application's underlying operating system with root privileges. Exploitation may lead to a complete system takeover by an attacker. This vulnerability is considered critical as it allows an unauthenticated remote attacker to achieve arbitrary code execution as root, potentially compromising the entire VSI deployment and underlying infrastructure. Dell recommends customers to upgrade at the earliest opportunity.
Podatność (CWE-78) wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych do komponentu IAPI, który następnie przekazuje je do wywołań systemowych. Atakujący może skonstruować złośliwe żądanie sieciowe zawierające spreparowane polecenia systemowe, które zostaną wykonane przez podatną aplikację bez żadnego uwierzytelnienia. Ponieważ komponent działa z uprawnieniami root, atakujący uzyskuje natychmiastowy, pełny dostęp do systemu operacyjnego hosta.
Atakujący może wykonać dowolne polecenia systemu operacyjnego z uprawnieniami root, co w praktyce oznacza całkowite przejęcie systemu, w tym możliwość kompromitacji całego środowiska VSI oraz powiązanej infrastruktury VMware vSphere.
Należy pilnie zaktualizować Dell Virtual Storage Integrator do wersji 10.11.1.0 lub nowszej. Dell rekomenduje przeprowadzenie aktualizacji w możliwie najkrótszym czasie. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Dell DSA-2026-335 pod adresem: https://www.dell.com/support/kbdoc/en-us/000496035/dsa-2026-335-security-update-for-dell-virtual-storage-integrator-for-vmware-vsphere-client-multiple-vulnerabilities
Dell Virtual Storage Integrator for VMware vSphere Client w wersjach wcześniejszych niż 10.11.1.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDell Virtual Storage Integrator
APPDell< 10.11.1.0
Powiązane podatności
Dell Virtual Storage Integrator — ujawnienie sesji i przejęcie konta
Dell RecoverPoint for VMs — zahardkodowane dane uwierzytelniające (RCE, root)
Dell PowerProtect Data Manager – Improper Input Validation w REST API (privilege escalation)
Dell PowerProtect Data Manager – Improper Input Validation w REST API (Privilege Escalation)
OS Command Injection w Dell PowerFlex Manager — wykonanie poleceń jako root