Aggiornamenti recenti Ottobre 31st, 2025 11:40 AM
Feb 15, 2018 Marco Schiaffino News, RSS, Vulnerabilità 1
Tempo di aggiornamenti per chi utilizza le soluzioni di storage VMAX di Dell dedicate al settore enterprise. L’azienda statunitense ha infatti pubblicato un avviso in cui sollecita tutti gli utenti a prendere immediate contromisure per correggere una falla di sicurezza definita “critica”.
Le vulnerabilità, in realtà sono due (CVE-2018-1215 e CVE-2018-1216) e nella comunicazione si specifica che affliggono il vApp Manager che gestisce Dell EMC Unisphere per VMAX, Dell EMC Solutions Enabler, Dell EMC VASA Virtual Appliances, e Dell EMC VMAX Embedded Management.
È la seconda delle due falle, però, a preoccupare di più. A quanto pare, infatti, vApp Manager viene fornito con un account predefinito di cui non esiste documentazione (il nome dell’account è ÒsmcÓ) e la cui password è all’interno del codice del software.

I sistemi VMAX vengono utilizzati in ambito enterprise per lo storage. Inutile dire che l’accesso ai dati memorizzati in queste appliance dovrebbe essere estremamente controllato…
L’account consente di avere accesso ai Java servlets, dei componenti software lato server dedicati a funzioni speciali, ottenendo in pratica l’accesso all’intero sistema. Il tutto (e questo spiega il punteggio di 9.8 assegnato alla gravità della falla) può essere fatto da remoto.
A tutto questo si aggiunge il fatto che la prima vulnerabilità (CVE-2018-1215) consentirebbe a un utente autenticato (ma come abbiamo visto lo si può fare con l’account predefinito) di avviare l’esecuzione di codice in remoto e, di conseguenza, installare qualsiasi tipo di software su un Web server.
Gli aggiornamenti messi a disposizione da Dell risolvono il problema, ma attenzione: l’applicazione della patch non cancella automaticamente l’account ÒsmcÓ sui sistemi già installati. L’update si limita a eliminare i servelets collegati all’account, rendendolo in pratica inutile.
 
 
                                Mag 04, 2023 0
 
 
                                Feb 10, 2023 0
 
 
                                Gen 28, 2022 0
 
 
                                Gen 27, 2022 0
 
                                Ott 31, 2025 0
 
                                Ott 30, 2025 0
 
                                Ott 29, 2025 0
 
                                Ott 28, 2025 0
 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Ott 31, 2025 0
L’IA è un ottimo strumento per scrivere codice... 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Ott 30, 2025 0
Un gruppo di ricercatori della Gerogia Tech University e... 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Ott 27, 2025 0
Dante, un sofisticato e finora sconosciuto spyware... 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Ott 21, 2025 0
Le campagne di estorsione e i ransomware continuano a... 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Ott 17, 2025 0
Il Global Threat Intelligence Report di settembre... 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Gen 29, 2025 0
Con l’avvento dell’IA generativa... 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo... 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis... 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:... 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul... 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Ott 31, 2025 0
L’IA è un ottimo strumento per scrivere codice... 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Ott 30, 2025 0
Un gruppo di ricercatori della Gerogia Tech University e... 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Ott 29, 2025 0
I ricercatori di LayerX hanno scoperto una vulnerabilità... 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Ott 28, 2025 0
L’interruzione delle attività governative negli... 
 
                                      
                   
                    	                  						 
                          
                     
						 
                    
                     
                                 Ott 27, 2025 0
Dante, un sofisticato e finora sconosciuto spyware... 
                                                                    
One thought on “Falla critica nei sistemi di storage VMAX di Dell”