Vulnérabilités dans les produits Dell

Date de publication :

De multiples vulnérabilités ont été découvertes dans plusieurs logiciels édités par Dell. Un attaquant peut obtenir des informations sensibles sous forme chiffrée, contourner des autorisations, provoquer un déni de service ainsi qu’exécuter des commandes arbitraires.

CVE-2020-5372 [Score CVSS v3 : 8.6] : Une vulnérabilité de type déni de service a été découverte dans Dell EMC PowerStore. Un attaquant distant non-authentifié peut provoquer un déni de service via l’utilisation de ports de test non-utilisés lors du fonctionnement du programme.

CVE-2020-5352 [Score CVSS v3 : 8.8] : Une vulnérabilité de type injection de commandes a été découverte dans Dell EMC Data Protection Advisor etDell PowerProtect X400. Un attaquant distant non-authentifié peut exécuter des commandes système arbitraires via un bogue non-spécifié.

CVE-2020-5356 [Score CVSS v3 : 7.7] : Une vulnérabilité liée à un manquement de vérifications d’autorisation a été découverte dans Dell PowerProtect Data Manager. Un attaquant distant authentifié peut télécharger des fichiers arbitraires indépendamment de ses autorisations.

CVE-2020-5368 [Score CVSS v3 : 9.8] : Une vulnérabilité liée à un manquement d’authentification a été découverte dans Dell EMC VxRail. Un attaquant distant non-authentifié peut obtenir des informations sensibles (sous forme chiffrée) via un bogue non-spécifié.

CVE-2020-5371 [Score CVSS v3 : 8.0] : Une vulnérabilité liée à une mauvaise gestion des permissions de fichier a été découverte dans Dell EMC Isilon OneFS, Dell EMC PowerScale. Un attaquant disposant d’un accès au système peut obtenir des accès à des fichiers lui étant normalement inaccessibles, ainsi que profiter d’autres problèmes de permissions non-spécifiés.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

  • Fuite d’informations sensibles
  • Contournement d’autorisations
  • Déni de service
  • Exécution de commandes arbitraires

Criticité

  • Score CVSS v3 : 9.8 au maximum

Existence d’un code d’exploitation

  • Aucun code d’exploitation n’est disponible publiquement à ce jour

Composants vulnérables

  • Dell EMC PowerStore avant la version 1.0.1.0.5.002
  • Dell EMC Data Protection Advisor version 6.4, 6.5, 18.1
  • Dell PowerProtect Data Manager avant la version 19.4
  • Dell PowerProtect X400 avant la version 3.2
  • Dell EMC VxRail versions 4.7.410 et 4.7.411
  • Dell EMC Isilon OneFS version 8.2.2 et antérieure
  • Dell EMC PowerScale version 9.0.0

CVE

  • CVE-2020-5372
  • CVE-2020-5352
  • CVE-2020-5356
  • CVE-2020-5368
  • CVE-2020-5371

Solutions ou recommandations

Mise en place de correctifs de sécurité

  • Mettre à jour les logiciels concernés vers une version non-vulnérable (voir la section “Composants vulnérables”)

Solution de contournement

  • Aucune solution de contournement n’est disponible