Dell Unity : Faux positifs de failles de sécurité OE 5.3.x (corrigibles par l’utilisateur)
Summary: Cet article fournit une liste des failles de sécurité qui ne peuvent pas être exploitées sur Dell Unity OE 5.3.x, mais qui peuvent être identifiées par des scanners de sécurité.
Security Article Type
Security KB
CVE Identifier
The CVE IDs are listed in the table below.
Issue Summary
Cet article fournit une liste des failles de sécurité qui ne peuvent pas être exploitées sur Dell Unity 5.3.x, mais qui peuvent être identifiées par des scanners de sécurité.
Recommendations
Les failles de sécurité répertoriées dans le tableau ci-dessous sont classées selon la date à laquelle l’équipe d’ingénierie Unity a déterminé que l’environnement d’exploitation (OE) Unity 5.3.x n’était pas vulnérable.
|
Composant intégré |
ID CVE
|
Récapitulatif de la faille de sécurité
|
Raison pour laquelle le produit n’est pas vulnérable
|
Date de détermination du faux positif
|
|
Bibliothèque externe Oniguruma |
CVE-2019-13224 |
Une faille de sécurité use-after-free dans onig_new_deluxe() dans regext.c dans Oniguruma 6.9.2 permet à des attaquants de potentiellement divulguer des informations, de provoquer un déni de service ou d’exécuter du code malveillant en fournissant une expression régulière malveillante. L’attaquant fournit une paire d’un modèle regex et d’une chaîne, avec un encodage multi-octets géré par onig_new_deluxe(). Les problèmes liés à Oniguruma affectent souvent Ruby, ainsi que les bibliothèques optionnelles courantes pour les langages de programmation tels que PHP et Rust. |
La bibliothèque Oniguruma n’est pas déployée sur le serveur Unity. Par conséquent, les CVE liés à Oniguruma ne devraient pas affecter Unity 5.3. |
22 mai 2024 |
|
Bibliothèque externe Oniguruma |
CVE-2019-16163 |
Avant la version 6.9.3, Oniguruma permet l’épuisement de la pile dans regcomp.c en raison de la récursion dans regparse.c. |
La bibliothèque Oniguruma n’est pas déployée sur le serveur Unity. Par conséquent, les CVE liés à Oniguruma ne devraient pas affecter Unity 5.3. |
22 mai 2024 |
|
Bibliothèque externe Oniguruma |
CVE-2019-19012 |
Un dépassement d’entier dans la fonction search_in_range dans regexec.c dans Oniguruma 6.x avant 6.9.4_rc2 conduit à une lecture hors limites, dans laquelle le décalage de cette lecture est sous le contrôle d’un attaquant. (Cela affecte uniquement la version compilée 32 bits). Des attaquants distants peuvent provoquer un déni de service ou la divulgation d’informations, ou éventuellement avoir un autre impact non spécifié, via une expression régulière contrefaite. |
La bibliothèque Oniguruma n’est pas déployée sur le serveur Unity. Par conséquent, les CVE liés à Oniguruma ne devraient pas affecter Unity 5.3. |
22 mai 2024 |
|
Bibliothèque externe Oniguruma |
CVE-2019-19203 |
Un problème a été découvert dans Oniguruma 6.x avant 6.9.4_rc2. Dans la fonction gb18030_mbc_enc_len du fichier gb18030.c, un pointeur UChar est déréférencé sans vérifier s’il a passé la fin de la chaîne correspondante. Ceci entraîne une surlecture de la mémoire tampon basée sur le tas. |
La bibliothèque Oniguruma n’est pas déployée sur le serveur Unity. Par conséquent, les CVE liés à Oniguruma ne devraient pas affecter Unity 5.3. |
22 mai 2024 |
|
Bibliothèque externe Oniguruma |
CVE-2019-19204 |
Un problème a été découvert dans Oniguruma 6.x avant 6.9.4_rc2. Dans la fonction fetch_interval_quantifier (anciennement fetch_range_quantifier) dans regparse.c, PFETCH est appelé sans vérifier PEND. Ceci entraîne une surlecture de la mémoire tampon basée sur le tas. |
La bibliothèque Oniguruma n’est pas déployée sur le serveur Unity. Par conséquent, les CVE liés à Oniguruma ne devraient pas affecter Unity 5.3. |
22 mai 2024 |
Additional Information
CVE mentionnés sur la page CVE SUSE trouvés :
CVE-2019-13224 :
https://www.suse.com/security/cve/CVE-2019-13224.html
CVE-2019-16163 :
https://www.suse.com/security/cve/CVE-2019-16163.html
CVE-2019-19012 :
https://www.suse.com/security/cve/CVE-2019-19012.html
CVE-2019-19203 :
https://www.suse.com/security/cve/CVE-2019-19203.html
CVE-2019-19204 :
https://www.suse.com/security/cve/CVE-2019-19204.html
SLES 15 SPx affecté et corrigé dans le correctif, à l’exception de CVE-2019-19012 où « État général de ce problème de sécurité : n’affecte pas les produits SUSE ». 5.3 utilise SLES 15
La faille de sécurité répertoriée dans le CVE a été testée.
Aucune bibliothèque Oniguruma n’est déployée sur le serveur Unity. Par conséquent, les CVE liés à Oniguruma ne devraient pas affecter Unity 5.3.
Dans un cas, le rapport d’analyse utilisé est fourni, bien que l’adresse IP soit identique à l’adresse IP de gestion de la baie de ce cas, mais le système d’exploitation affiché est RHEL, alors que Unity utilise SLES. Par conséquent, nous pouvons vérifier l’adresse MAC, etc.
Dans le cas particulier ci-dessus, l’adresse MAC répertoriée dans le rapport est 52:54:00:60:7c:94:
Tandis que l’adresse MAC dans la baie est 08:00:1b:ff:1f:8e:
18: mgmt_vdev@mgmt: <BROADCAST,MULTICAST,UP,LOWER_UP> MTU 1500 qdisc noqueue state UP group default qlen 1000.
link/ether 08:00:1b:ff:1f:8e brd ff:ff:ff:ff:ff:ff
Inet 192.168.9.252/29 <<<<<
Configuration du port physique « mgmt_vdev » :
Nom du port : mgmt_vdev
MAC : 08:00:1b:ff:1f:8e <<<
Et nous n’avons pas cette adresse MAC 52:54:00:60:7c:94 sur la baie (SPA et SPB).
Par conséquent, les failles de sécurité semblent concerner un autre nœud dans le réseau. Cela n’affecte donc pas Unity.