ΑρχικήSecurityΚρίσιμες ευπάθειες του Dell Storage Manager επιτρέπουν παραβίαση

Κρίσιμες ευπάθειες του Dell Storage Manager επιτρέπουν παραβίαση

Η Dell Technologies αποκάλυψε τρεις κρίσιμες ευπάθειες στο λογισμικό Storage Manager που θα μπορούσαν να επιτρέψουν σε εισβολείς να παρακάμψουν τον έλεγχο ταυτότητας, να αποκαλύψουν ευαίσθητες πληροφορίες και να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε συστήματα.

Δείτε επίσης: Κρίσιμες ευπάθειες σε Dell laptops απειλούν χρήστες

Dell ευπάθειες

Ανακοινώθηκαν στις 24 Οκτωβρίου 2025 και επηρεάζουν εκδόσεις του Dell Storage Manager έως και 20.1.21 και θέτουν σημαντικούς κινδύνους για τους οργανισμούς που βασίζονται στο εργαλείο για τη διαχείριση συστοιχιών αποθήκευσης. Με βαθμολογίες CVSS που κυμαίνονται από 6,5 έως 9,8, οι ευπάθειες υπογραμμίζουν τις συνεχιζόμενες προκλήσεις στην ασφάλεια των διεπαφών διαχείρισης, επιτρέποντας ενδεχομένως την απομακρυσμένη εκμετάλλευση χωρίς την αλληλεπίδραση του χρήστη.

Το πιο σοβαρό πρόβλημα, το CVE-2025-43995, έχει βασική βαθμολογία CVSS 9,8, κατατάσσοντάς το ως κρίσιμο. Αυτό το ελάττωμα ακατάλληλης πιστοποίησης βρίσκεται στο στοιχείο DSM Data Collector. Ένας μη εξουσιοδοτημένος εισβολέας με απομακρυσμένη πρόσβαση μπορεί να εκμεταλλευτεί τα εκτεθειμένα API στο αρχείο ApiProxy.war μέσα στο DataCollectorEar.ear δημιουργώντας ένα ειδικό SessionKey και UserId.

Αυτά τα διαπιστευτήρια αξιοποιούν ειδικούς χρήστες που δημιουργούνται στο Compellent Services API για εσωτερικούς σκοπούς, επιτρέποντας στους εισβολείς να παρακάμπτουν πλήρως τους μηχανισμούς προστασίας.

Η εκμετάλλευση θα μπορούσε να οδηγήσει σε πλήρη παραβίαση του συστήματος, συμπεριλαμβανομένων επιπτώσεων υψηλής εμπιστευτικότητας, ακεραιότητας και διαθεσιμότητας, όπως περιγράφεται λεπτομερώς στη συμβολοσειρά διανύσματος: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.

Δείτε ακόμα: Η Dell λέει ότι τα δεδομένα που διέρρευσαν από χάκερ είναι ψεύτικα

Κρίσιμες ευπάθειες του Dell Storage Manager επιτρέπουν παραβίαση

Συμπληρώνοντας αυτό, το CVE-2025-43994, με βαθμολογία 8,6, το οποίο περιλαμβάνει έλεγχο ταυτότητας που λείπει για μια κρίσιμη λειτουργία. Στοχεύοντας και πάλι στο DSM 20.1.21, αυτή η ευπάθεια επιτρέπει σε μη εξουσιοδοτημένους απομακρυσμένους εισβολείς να ενεργοποιήσουν την αποκάλυψη πληροφοριών, διαταράσσοντας παράλληλα τη διαθεσιμότητα της υπηρεσίας.

Το διάνυσμα CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:H υποδεικνύει χαμηλή πολυπλοκότητα και δεν απαιτούνται προνόμια, καθιστώντας το πρωταρχικό στόχο για ευκαιριακούς χάκερ. Οι εισβολείς θα μπορούσαν να εξάγουν δεδομένα διαμόρφωσης ή λειτουργικές λεπτομέρειες, ανοίγοντας το δρόμο για ευρύτερες εισβολές στο δίκτυο.

Μία τρίτη ευπάθεια, η CVE-2025-46425, επηρεάζει την έκδοση 20.1.20 και εισάγει έναν ακατάλληλο περιορισμό των αναφορών εξωτερικής οντότητας XML, κερδίζοντας βαθμολογία 6,5.

Ενώ απαιτούνται χαμηλά δικαιώματα, ένας απομακρυσμένος εισβολέας θα μπορούσε να το εκμεταλλευτεί για να διαβάσει ευαίσθητα αρχεία, οδηγώντας σε μη εξουσιοδοτημένη πρόσβαση χωρίς να επηρεάσει άμεσα την ακεραιότητα ή τη διαθεσιμότητα (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N). Αυτό το κενό ασφαλείας XXE υπογραμμίζει τους κινδύνους της ανάλυσης μη αξιόπιστων εισόδων XML σε εργαλεία διαχείρισης αποθήκευσης.

Δείτε επίσης: Η Dell επιβεβαιώνει παραβίαση πλατφόρμας από τη World Leaks

Κρίσιμες ευπάθειες του Dell Storage Manager επιτρέπουν παραβίαση

Η Dell προτρέπει τους πελάτες να αξιολογούν τους κινδύνους χρησιμοποιώντας τόσο τις βασικές όσο και τις περιβαλλοντικές βαθμολογίες CVSS, δίνοντας έμφαση στις άμεσες ενημερώσεις.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS