Vulnérabilités dans les produits Dell

Date de publication :

De multiples vulnérabilités ont été découvertes dans plusieurs logiciels édités par Dell. Un attaquant peut obtenir des informations sensibles sous forme chiffrée, contourner des autorisations, provoquer un déni de service ainsi qu’exécuter des commandes arbitraires.

CVE-2020-5372 [Score CVSS v3 : 8.6] : Une vulnérabilité de type déni de service a été découverte dans Dell EMC PowerStore. Un attaquant distant non-authentifié peut provoquer un déni de service via l’utilisation de ports de test non-utilisés lors du fonctionnement du programme.

CVE-2020-5352 [Score CVSS v3 : 8.8] : Une vulnérabilité de type injection de commandes a été découverte dans Dell EMC Data Protection Advisor etDell PowerProtect X400. Un attaquant distant non-authentifié peut exécuter des commandes système arbitraires via un bogue non-spécifié.

CVE-2020-5356 [Score CVSS v3 : 7.7] : Une vulnérabilité liée à un manquement de vérifications d’autorisation a été découverte dans Dell PowerProtect Data Manager. Un attaquant distant authentifié peut télécharger des fichiers arbitraires indépendamment de ses autorisations.

CVE-2020-5368 [Score CVSS v3 : 9.8] : Une vulnérabilité liée à un manquement d’authentification a été découverte dans Dell EMC VxRail. Un attaquant distant non-authentifié peut obtenir des informations sensibles (sous forme chiffrée) via un bogue non-spécifié.

CVE-2020-5371 [Score CVSS v3 : 8.0] : Une vulnérabilité liée à une mauvaise gestion des permissions de fichier a été découverte dans Dell EMC Isilon OneFS, Dell EMC PowerScale. Un attaquant disposant d’un accès au système peut obtenir des accès à des fichiers lui étant normalement inaccessibles, ainsi que profiter d’autres problèmes de permissions non-spécifiés.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

    Fuite d’informations sensibles

    Contournement d’autorisations

    Déni de service

    Exécution de commandes arbitraires

Criticité

    Score CVSS v3 : 9.8 au maximum

Existence d’un code d’exploitation

    Aucun code d’exploitation n’est disponible publiquement à ce jour

Composants vulnérables

    Dell EMC PowerStore avant la version 1.0.1.0.5.002

    Dell EMC Data Protection Advisor version 6.4, 6.5, 18.1

    Dell PowerProtect Data Manager avant la version 19.4

    Dell PowerProtect X400 avant la version 3.2

    Dell EMC VxRail versions 4.7.410 et 4.7.411

    Dell EMC Isilon OneFS version 8.2.2 et antérieure

    Dell EMC PowerScale version 9.0.0

CVE

    CVE-2020-5372

    CVE-2020-5352

    CVE-2020-5356

    CVE-2020-5368

    CVE-2020-5371

Solutions ou recommandations

Mise en place de correctifs de sécurité

  • Mettre à jour les logiciels concernés vers une version non-vulnérable (voir la section “Composants vulnérables”)

Solution de contournement

  • Aucune solution de contournement n’est disponible