Vulnérabilités dans les produits Dell
Date de publication :
De multiples vulnérabilités ont été découvertes dans plusieurs logiciels édités par Dell. Un attaquant peut obtenir des informations sensibles sous forme chiffrée, contourner des autorisations, provoquer un déni de service ainsi qu’exécuter des commandes arbitraires.
CVE-2020-5372 [Score CVSS v3 : 8.6] : Une vulnérabilité de type déni de service a été découverte dans Dell EMC PowerStore. Un attaquant distant non-authentifié peut provoquer un déni de service via l’utilisation de ports de test non-utilisés lors du fonctionnement du programme.
CVE-2020-5352 [Score CVSS v3 : 8.8] : Une vulnérabilité de type injection de commandes a été découverte dans Dell EMC Data Protection Advisor etDell PowerProtect X400. Un attaquant distant non-authentifié peut exécuter des commandes système arbitraires via un bogue non-spécifié.
CVE-2020-5356 [Score CVSS v3 : 7.7] : Une vulnérabilité liée à un manquement de vérifications d’autorisation a été découverte dans Dell PowerProtect Data Manager. Un attaquant distant authentifié peut télécharger des fichiers arbitraires indépendamment de ses autorisations.
CVE-2020-5368 [Score CVSS v3 : 9.8] : Une vulnérabilité liée à un manquement d’authentification a été découverte dans Dell EMC VxRail. Un attaquant distant non-authentifié peut obtenir des informations sensibles (sous forme chiffrée) via un bogue non-spécifié.
CVE-2020-5371 [Score CVSS v3 : 8.0] : Une vulnérabilité liée à une mauvaise gestion des permissions de fichier a été découverte dans Dell EMC Isilon OneFS, Dell EMC PowerScale. Un attaquant disposant d’un accès au système peut obtenir des accès à des fichiers lui étant normalement inaccessibles, ainsi que profiter d’autres problèmes de permissions non-spécifiés.
Informations
La faille est activement exploitée :
Un correctif existe :
Une mesure de contournement existe :
Risques
Fuite d’informations sensibles
Contournement d’autorisations
Déni de service
Exécution de commandes arbitraires
Criticité
Score CVSS v3 : 9.8 au maximum
Existence d’un code d’exploitation
Aucun code d’exploitation n’est disponible publiquement à ce jour
Composants vulnérables
Dell EMC PowerStore avant la version 1.0.1.0.5.002
Dell EMC Data Protection Advisor version 6.4, 6.5, 18.1
Dell PowerProtect Data Manager avant la version 19.4
Dell PowerProtect X400 avant la version 3.2
Dell EMC VxRail versions 4.7.410 et 4.7.411
Dell EMC Isilon OneFS version 8.2.2 et antérieure
Dell EMC PowerScale version 9.0.0
CVE
CVE-2020-5372
CVE-2020-5352
CVE-2020-5356
CVE-2020-5368
CVE-2020-5371
Solutions ou recommandations
Mise en place de correctifs de sécurité
Mettre à jour les logiciels concernés vers une version non-vulnérable (voir la section “Composants vulnérables”)
Solution de contournement
Aucune solution de contournement n’est disponible
Liens
- DSA-2020-159: Dell EMC PowerStore Family Improper Authorization Vulnerability
- DSA-2020-081: Dell EMC Data Protection Advisor OS Command Injection Vulnerabili…
- DSA-2020-099: Dell PowerProtect Data Manager Improper Authorization Vulnerabili…
- DSA-2020-136: Dell EMC VxRail Appliance Improper Authentication Vulnerability
- DSA-2020-155: Dell EMC Isilon OneFS and Dell EMC PowerScale Security Update for…