Vai al contenuto
Offerte

Dell System Update, falla critica concede accesso root da remoto

In questo articolo Indice dei contenuti 3 sezioni

Dell ha chiesto ai propri clienti di aggiornare al più presto Dell System Update, lo strumento a riga di comando noto anche come DSU, dopo aver scoperto una vulnerabilità critica che permette a un aggressore di eseguire codice con privilegi di root sui dispositivi non ancora protetti. Il problema non è affatto marginale, perché riguarda un software pensato proprio per la gestione dell’infrastruttura aziendale e quindi per macchine che contengono dati e servizi delicati.

DSU viene impiegato dagli amministratori IT delle imprese per distribuire aggiornamenti di BIOS, firmware e software su sistemi Linux e Windows all’interno dell’infrastruttura server PowerEdge. Si tratta di uno degli ingranaggi che tengono in ordine le macchine di un’azienda e una falla proprio in questo punto può avere conseguenze pesanti su tutto ciò che ci gira sopra.

Una falla di tipo path traversal che apre le porte al controllo totale

Nel bollettino di sicurezza pubblicato giovedì, l’azienda ha spiegato che il difetto sfrutta una debolezza di tipo path traversal, cioè un errore nella gestione dei percorsi dei file che consente di raggiungere aree del sistema normalmente inaccessibili. Secondo Dell, un aggressore non autenticato con accesso remoto potrebbe sfruttare questa vulnerabilità per ottenere l’accesso al filesystem. La società ha poi chiarito il motivo della classificazione come critica, sottolineando che la falla può essere usata da chi non dispone di alcuna credenziale per eseguire codice arbitrario con i permessi più elevati. Uno sfruttamento riuscito, ha aggiunto, potrebbe portare alla compromissione completa dell’applicazione vulnerabile e del sistema operativo sottostante.

Su questo tipo di errore le autorità statunitensi si sono già espresse con toni piuttosto netti. L’FBI e la CISA, l’agenzia americana per la sicurezza informatica e delle infrastrutture, invitano dal maggio 2024 le aziende produttrici di software a eliminare le debolezze di tipo path traversal prima di mettere in commercio i propri prodotti. Le due agenzie hanno ricordato che problemi di questo genere vengono definiti “imperdonabili” almeno dal 2007.

Le altre correzioni e l’aggiornamento alla versione 2.3.0.0

Quella critica non è l’unica falla sistemata. Nella stessa giornata Dell ha corretto altre quattro vulnerabilità di gravità elevata in Dell System Update. Due di queste possono essere sfruttate da attaccanti remoti per eseguire codice a distanza, mentre le altre due permettono di ottenere un’escalation dei privilegi. L’indicazione dell’azienda è chiara e invita i clienti ad aggiornare alla prima occasione utile, installando DSU nella versione 2.3.0.0 o successiva, che contiene tutte le correzioni.

Sempre giovedì Dell ha sollecitato gli amministratori IT a intervenire con urgenza anche su due vulnerabilità di gravità massima presenti nei Container Storage Modules, noti con la sigla CSM, raccomandando di applicare le patch il prima possibile.

I precedenti con gruppi di hacker sostenuti da governi

Per ora Dell non ha segnalato nessuna di queste falle come attivamente sfruttata. Negli ultimi anni però diversi gruppi di hacker sostenuti da governi hanno preso di mira altre vulnerabilità dei prodotti dell’azienda. Il gruppo nordcoreano Lazarus, per esempio, ha installato un rootkit per Windows sui sistemi delle vittime sfruttando un difetto legato a un controllo degli accessi insufficiente nel driver dbutil di Dell.

Più di recente, a febbraio, Mandiant e il Google Threat Intelligence Group hanno rivelato che presunte spie informatiche cinesi, identificate con la sigla UNC6201, sfruttavano almeno dalla metà del 2024 una vulnerabilità legata a credenziali scritte direttamente nel codice di Dell RecoverPoint for Virtual Machines. Grazie a questa falla gli aggressori creavano interfacce di rete nascoste sui server VMware ESXi e distribuivano malware. I ricercatori hanno individuato anche alcune sovrapposizioni tra UNC6201 e Silk Typhoon, gruppo di cyberspionaggio cinese conosciuto per aver colpito agenzie governative con i malware personalizzati Zipline e Spawnant durante attacchi zero day contro prodotti Ivanti. Pochi giorni dopo quella scoperta, la CISA ha ordinato alle agenzie federali di correggere entro tre giorni i sistemi Dell vulnerabili presenti nelle loro reti.

Fonte: TecnoAndroid

Condividi:
80 Condivisioni