Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Avamar Installation Manager en productos Dell EMC (CVE-2018-1217)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/04/2018
Última modificación:
03/10/2019

Descripción

Avamar Installation Manager en Dell EMC Avamar Server 7.3.1, 7.4.1 y 7.5.0; y Dell EMC Integrated Data Protection Appliance 2.0 y 2.1 se ha visto afectado por una vulnerabilidad de falta de control de acceso que podría permitir que un atacante remoto no autenticado lea o cambie las credenciales LDLS (Local Download Service). Las credenciales LDLS se emplean para conectarse a Dell EMC Online Support. Si la configuración LDLS se cambiase a una configuración inválida, Avamar Installation Manager podría no ser capaz de conectarse al sitio web Dell EMC Online Support con éxito. El atacante remoto no autenticado también puede leer y emplear los credenciales para iniciar sesión en Dell EMC Online Support, haciéndose pasar por las acciones del servicio AVI mediante el uso de esas credenciales.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dell:emc_avamar:7.3.1:*:*:*:*:*:*:*
cpe:2.3:a:dell:emc_avamar:7.4.1:*:*:*:*:*:*:*
cpe:2.3:a:dell:emc_avamar:7.5.0:*:*:*:*:*:*:*
cpe:2.3:a:dell:emc_integrated_data_protection_appliance:2.0:*:*:*:*:*:*:*
cpe:2.3:a:dell:emc_integrated_data_protection_appliance:2.1:*:*:*:*:*:*:*