Dell Unity : Faux positifs de failles de sécurité OE 5.3.x (corrigibles par l’utilisateur)

Summary: Cet article fournit une liste des failles de sécurité qui ne peuvent pas être exploitées sur Dell Unity OE 5.3.x, mais qui peuvent être identifiées par des scanners de sécurité.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Security Article Type

Security KB

CVE Identifier

The CVE IDs are listed in the table below.

Issue Summary

Cet article fournit une liste des failles de sécurité qui ne peuvent pas être exploitées sur Dell Unity 5.3.x, mais qui peuvent être identifiées par des scanners de sécurité. 

Recommendations

Les failles de sécurité répertoriées dans le tableau ci-dessous sont classées selon la date à laquelle l’équipe d’ingénierie Unity a déterminé que l’environnement d’exploitation (OE) Unity 5.3.x n’était pas vulnérable. 

 

Composant intégré

ID CVE

 

Récapitulatif de la faille de sécurité

 

Raison pour laquelle le produit n’est pas vulnérable

 

Date de détermination du faux positif

 

Bibliothèque externe Oniguruma

CVE-2019-13224

Une faille de sécurité use-after-free dans onig_new_deluxe() dans regext.c dans Oniguruma 6.9.2 permet à des attaquants de potentiellement divulguer des informations, de provoquer un déni de service ou d’exécuter du code malveillant en fournissant une expression régulière malveillante. L’attaquant fournit une paire d’un modèle regex et d’une chaîne, avec un encodage multi-octets géré par onig_new_deluxe(). Les problèmes liés à Oniguruma affectent souvent Ruby, ainsi que les bibliothèques optionnelles courantes pour les langages de programmation tels que PHP et Rust.

La bibliothèque Oniguruma n’est pas déployée sur le serveur Unity. Par conséquent, les CVE liés à Oniguruma ne devraient pas affecter Unity 5.3.

22 mai 2024

Bibliothèque externe Oniguruma

CVE-2019-16163

Avant la version 6.9.3, Oniguruma permet l’épuisement de la pile dans regcomp.c en raison de la récursion dans regparse.c.

La bibliothèque Oniguruma n’est pas déployée sur le serveur Unity. Par conséquent, les CVE liés à Oniguruma ne devraient pas affecter Unity 5.3.

22 mai 2024

Bibliothèque externe Oniguruma

CVE-2019-19012

Un dépassement d’entier dans la fonction search_in_range dans regexec.c dans Oniguruma 6.x avant 6.9.4_rc2 conduit à une lecture hors limites, dans laquelle le décalage de cette lecture est sous le contrôle d’un attaquant. (Cela affecte uniquement la version compilée 32 bits). Des attaquants distants peuvent provoquer un déni de service ou la divulgation d’informations, ou éventuellement avoir un autre impact non spécifié, via une expression régulière contrefaite.

La bibliothèque Oniguruma n’est pas déployée sur le serveur Unity. Par conséquent, les CVE liés à Oniguruma ne devraient pas affecter Unity 5.3.

22 mai 2024

Bibliothèque externe Oniguruma

CVE-2019-19203

Un problème a été découvert dans Oniguruma 6.x avant 6.9.4_rc2. Dans la fonction gb18030_mbc_enc_len du fichier gb18030.c, un pointeur UChar est déréférencé sans vérifier s’il a passé la fin de la chaîne correspondante. Ceci entraîne une surlecture de la mémoire tampon basée sur le tas.

La bibliothèque Oniguruma n’est pas déployée sur le serveur Unity. Par conséquent, les CVE liés à Oniguruma ne devraient pas affecter Unity 5.3.

22 mai 2024

Bibliothèque externe Oniguruma

CVE-2019-19204

Un problème a été découvert dans Oniguruma 6.x avant 6.9.4_rc2. Dans la fonction fetch_interval_quantifier (anciennement fetch_range_quantifier) dans regparse.c, PFETCH est appelé sans vérifier PEND. Ceci entraîne une surlecture de la mémoire tampon basée sur le tas.

La bibliothèque Oniguruma n’est pas déployée sur le serveur Unity. Par conséquent, les CVE liés à Oniguruma ne devraient pas affecter Unity 5.3.

22 mai 2024

 

Additional Information

CVE mentionnés sur la page CVE SUSE trouvés :


CVE-2019-13224 :
https://www.suse.com/security/cve/CVE-2019-13224.html

CVE-2019-16163 :
https://www.suse.com/security/cve/CVE-2019-16163.html

CVE-2019-19012 :
https://www.suse.com/security/cve/CVE-2019-19012.html

CVE-2019-19203 :
https://www.suse.com/security/cve/CVE-2019-19203.html

CVE-2019-19204 :
https://www.suse.com/security/cve/CVE-2019-19204.html

 

SLES 15 SPx affecté et corrigé dans le correctif, à l’exception de CVE-2019-19012 où « État général de ce problème de sécurité : n’affecte pas les produits SUSE ». 5.3 utilise SLES 15

La faille de sécurité répertoriée dans le CVE a été testée.
Aucune bibliothèque Oniguruma n’est déployée sur le serveur Unity. Par conséquent, les CVE liés à Oniguruma ne devraient pas affecter Unity 5.3.

Dans un cas, le rapport d’analyse utilisé est fourni, bien que l’adresse IP soit identique à l’adresse IP de gestion de la baie de ce cas, mais le système d’exploitation affiché est RHEL, alors que Unity utilise SLES. Par conséquent, nous pouvons vérifier l’adresse MAC, etc.

Dans le cas particulier ci-dessus, l’adresse MAC répertoriée dans le rapport est 52:54:00:60:7c:94:
Tandis que l’adresse MAC dans la baie est 08:00:1b:ff:1f:8e:

18: mgmt_vdev@mgmt: <BROADCAST,MULTICAST,UP,LOWER_UP> MTU 1500 qdisc noqueue state UP group default qlen 1000.
    link/ether 08:00:1b:ff:1f:8e brd ff:ff:ff:ff:ff:ff
    Inet 192.168.9.252/29 <<<<<


Configuration du port physique « mgmt_vdev » :
              Nom du port : mgmt_vdev
                    MAC : 08:00:1b:ff:1f:8e  <<<

Et nous n’avons pas cette adresse MAC 52:54:00:60:7c:94 sur la baie (SPA et SPB).
Par conséquent, les failles de sécurité semblent concerner un autre nœud dans le réseau. Cela n’affecte donc pas Unity.

Affected Products

Dell EMC Unity
Article Properties
Article Number: 000225310
Article Type: Security KB
Last Modified: 17 Oct 2025
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.