Vulnerabilidad en productos DELL EMC (CVE-2018-1183)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
30/04/2018
Última modificación:
13/06/2018
Descripción
En Dell EMC Unisphere for VMAX Virtual Appliance en versiones anteriores a la 8.4.0.8; Dell EMC Solutions Enabler Virtual Appliance en versiones anteriores a la 8.4.0.8; Dell EMC VASA Provider Virtual Appliance en versiones anteriores a la 8.4.0.512; Dell EMC SMIS en versiones anteriores a la 8.4.0.6; Dell EMC VMAX Embedded Management (eManagement) en versiones anteriores, e incluyendo, la 1.4.0.347; Dell EMC VNX2 Operating Environment (OE) for File en versiones anteriores a la 8.1.9.231; Dell EMC VNX2 Operating Environment (OE) for Block en versiones anteriores a la 05.33.009.5.231; Dell EMC VNX1 Operating Environment (OE) for File en versiones anteriores a la 7.1.82.0; Dell EMC VNX1 Operating Environment (OE) for Block en versiones anteriores a la 05.32.000.5.225; Dell EMC VNXe3200 Operating Environment (OE) en todas las versiones; Dell EMC VNXe1600 Operating Environment (OE) en versiones anteriores a la 3.1.9.9570228; Dell EMC VNXe 3100/3150/3300 Operating Environment (OE) en todas las versiones, Dell EMC ViPR SRM en versiones 3.7, 3.7.1 y 3.7.2 (solo si se usa Dell EMC Host Interface for Windows); Dell EMC ViPR SRM en versiones 4.0, 4.0.1, 4.0.2 y 4.0.3 (solo si se usa Dell EMC Host Interface for Windows); Dell EMC XtremIO en versiones 4.x; Dell EMC VMAX eNAS en versiones 8.x y Dell EMC Unity Operating Environment (OE) en versiones anteriores a la 4.3.0.1522077968, ECOM se ha visto afectado por una vulnerabilidad de XEE (XML External Entity) debido a la configuración del analizador de XML distribuido con el producto. Podría ocurrir un ataque de inyección XEE cuando las entradas que contienen una referencia a una entidad externa (definida por un atacante) son procesadas por un analizador XML afectado. La inyección XEE podría permitir que los atacantes obtengan acceso no autorizado a los archivos que contienen información sensible o que podrían emplearse para provocar una denegación de servicio (DoS).
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:dell:emc_smis:*:*:*:*:*:*:*:* | 8.4.0.6 (excluyendo) | |
| cpe:2.3:a:dell:emc_solutions_enabler_virtual_appliance:*:*:*:*:*:*:*:* | 8.4.0.8 (excluyendo) | |
| cpe:2.3:a:dell:emc_unisphere:*:*:*:*:*:vmax_virtual_appliance:*:* | 8.4.0.8 (excluyendo) | |
| cpe:2.3:a:dell:emc_unity_operating_environment:*:*:*:*:*:*:*:* | 4.3.0.1522077968 (excluyendo) | |
| cpe:2.3:a:dell:emc_vasa_provider_virtual_appliance:*:*:*:*:*:*:*:* | 8.4.0.512 (excluyendo) | |
| cpe:2.3:a:dell:emc_vipr_srm:-:*:*:*:*:*:*:* | ||
| cpe:2.3:a:dell:emc_vipr_srm:3.7:*:*:*:*:windows:*:* | ||
| cpe:2.3:a:dell:emc_vipr_srm:3.7.1:*:*:*:*:windows:*:* | ||
| cpe:2.3:a:dell:emc_vipr_srm:3.7.2:*:*:*:*:windows:*:* | ||
| cpe:2.3:a:dell:emc_vipr_srm:4.0:*:*:*:*:windows:*:* | ||
| cpe:2.3:a:dell:emc_vipr_srm:4.0.1:*:*:*:*:windows:*:* | ||
| cpe:2.3:a:dell:emc_vipr_srm:4.0.2:*:*:*:*:windows:*:* | ||
| cpe:2.3:a:dell:emc_vipr_srm:4.0.3:*:*:*:*:windows:*:* | ||
| cpe:2.3:a:dell:emc_vmax_embedded_management:*:*:*:*:*:*:*:* | 1.4.0.347 (incluyendo) | |
| cpe:2.3:a:dell:emc_vmax_enas:8.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



