Во всех версиях серверного контроллера удаленного доступа iDRAC 9 найдена уязвимость CVE-2020-5366, позволяющая получить полный контроль над работой сервера для его включения и выключения, изменения настроек охлаждения, питания и т. п. Дырку типа "Path Traversal" нашли эксперты Positive Technologies Георгий Кигурадзе и Марк Ермолов. https://www.ptsecurity.com/ru-ru/about/news/dell-emc-ustranil-uyazvimost-v-servernom-kontrollere-udalennogo-dostupa-idrac-vyyavlennuyu-positive-technologies/ Эксплуатация уязвимости не так проста. Злоумышленнику требуется не только получить доступ к iDRAC, но и залогиниться под любым пользователем. Стоит учесть, что iDRAC имеет защиту от перебора пароля. Лишь после этого можно "выйти за пределя каталога" и считать любой файл встроенной операционной системы. Если у вас iDRAC не смотрит в Интернет и учётные записи вы не раздаёте кому попало, то можно спать спокойно. Уязвимость получила оценку Severity Rating: CVSSv3 Base Score: 7.1 (AV:N/AC:L/PR:L/UI:N/S:U/C:
Dell iDRAC 9 — уязвимость Path Traversal CVE-2020-5366
12 августа 202012 авг 2020
43
1 мин