Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos DELL EMC (CVE-2018-1183)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
30/04/2018
Última modificación:
13/06/2018

Descripción

En Dell EMC Unisphere for VMAX Virtual Appliance en versiones anteriores a la 8.4.0.8; Dell EMC Solutions Enabler Virtual Appliance en versiones anteriores a la 8.4.0.8; Dell EMC VASA Provider Virtual Appliance en versiones anteriores a la 8.4.0.512; Dell EMC SMIS en versiones anteriores a la 8.4.0.6; Dell EMC VMAX Embedded Management (eManagement) en versiones anteriores, e incluyendo, la 1.4.0.347; Dell EMC VNX2 Operating Environment (OE) for File en versiones anteriores a la 8.1.9.231; Dell EMC VNX2 Operating Environment (OE) for Block en versiones anteriores a la 05.33.009.5.231; Dell EMC VNX1 Operating Environment (OE) for File en versiones anteriores a la 7.1.82.0; Dell EMC VNX1 Operating Environment (OE) for Block en versiones anteriores a la 05.32.000.5.225; Dell EMC VNXe3200 Operating Environment (OE) en todas las versiones; Dell EMC VNXe1600 Operating Environment (OE) en versiones anteriores a la 3.1.9.9570228; Dell EMC VNXe 3100/3150/3300 Operating Environment (OE) en todas las versiones, Dell EMC ViPR SRM en versiones 3.7, 3.7.1 y 3.7.2 (solo si se usa Dell EMC Host Interface for Windows); Dell EMC ViPR SRM en versiones 4.0, 4.0.1, 4.0.2 y 4.0.3 (solo si se usa Dell EMC Host Interface for Windows); Dell EMC XtremIO en versiones 4.x; Dell EMC VMAX eNAS en versiones 8.x y Dell EMC Unity Operating Environment (OE) en versiones anteriores a la 4.3.0.1522077968, ECOM se ha visto afectado por una vulnerabilidad de XEE (XML External Entity) debido a la configuración del analizador de XML distribuido con el producto. Podría ocurrir un ataque de inyección XEE cuando las entradas que contienen una referencia a una entidad externa (definida por un atacante) son procesadas por un analizador XML afectado. La inyección XEE podría permitir que los atacantes obtengan acceso no autorizado a los archivos que contienen información sensible o que podrían emplearse para provocar una denegación de servicio (DoS).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dell:emc_smis:*:*:*:*:*:*:*:* 8.4.0.6 (excluyendo)
cpe:2.3:a:dell:emc_solutions_enabler_virtual_appliance:*:*:*:*:*:*:*:* 8.4.0.8 (excluyendo)
cpe:2.3:a:dell:emc_unisphere:*:*:*:*:*:vmax_virtual_appliance:*:* 8.4.0.8 (excluyendo)
cpe:2.3:a:dell:emc_unity_operating_environment:*:*:*:*:*:*:*:* 4.3.0.1522077968 (excluyendo)
cpe:2.3:a:dell:emc_vasa_provider_virtual_appliance:*:*:*:*:*:*:*:* 8.4.0.512 (excluyendo)
cpe:2.3:a:dell:emc_vipr_srm:-:*:*:*:*:*:*:*
cpe:2.3:a:dell:emc_vipr_srm:3.7:*:*:*:*:windows:*:*
cpe:2.3:a:dell:emc_vipr_srm:3.7.1:*:*:*:*:windows:*:*
cpe:2.3:a:dell:emc_vipr_srm:3.7.2:*:*:*:*:windows:*:*
cpe:2.3:a:dell:emc_vipr_srm:4.0:*:*:*:*:windows:*:*
cpe:2.3:a:dell:emc_vipr_srm:4.0.1:*:*:*:*:windows:*:*
cpe:2.3:a:dell:emc_vipr_srm:4.0.2:*:*:*:*:windows:*:*
cpe:2.3:a:dell:emc_vipr_srm:4.0.3:*:*:*:*:windows:*:*
cpe:2.3:a:dell:emc_vmax_embedded_management:*:*:*:*:*:*:*:* 1.4.0.347 (incluyendo)
cpe:2.3:a:dell:emc_vmax_enas:8.0:*:*:*:*:*:*:*