Версии устройства Dell SCG 5.0 до 5.36.00.16 и версии приложения Dell SCG 5.0 до 5.36.00.00 содержат уязвимость недостаточной проверки подлинности данных. Неаутентифицированный злоумышленник с удаленным доступом может воспользоваться этим, что приведет к несанкционированному доступу. Эта уязвимость считается критической, поскольку злоумышленник, не прошедший проверку подлинности, может повторно использовать перехваченный запрос для создания токенов доступа ADMIN и обновления.
Поскольку для запросов не существует проверки nonce или ограничения по времени, атака может выполняться бесконечно. Dell рекомендует клиентам выполнить обновление при первой возможности
Показать оригинальное описание (EN)
Dell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Insufficient Verification of Data Authenticity vulnerability. An unauthenticated attacker with remote access could exploit this, leading to unauthorized access. This vulnerability is considered critical as an unauthenticated attacker can repeatedly reuse a captured request to generate ADMIN access and refresh tokens. Since there is no nonce validation or time limit on requests, the attack can be performed indefinitely. Dell recommends customers to upgrade at the earliest opportunity
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Dell Secure_Connect_Gateway
cpe:2.3:a:dell:secure_connect_gateway:*:*:*:*:application:*:*:*
|
— |
5.36.00.00
|
|
Dell Secure_Connect_Gateway
cpe:2.3:a:dell:secure_connect_gateway:*:*:*:*:virtual:*:*:*
|
— |
5.36.00.16
|