“Vulnerabilidad de impacto del shell" bash en Dell Data Protection Virtual Edition

Résumé: En este artículo, se proporciona información sobre la vulnerabilidad de seguridad del error de impacto del shell bash CVE-2014-6271 y cómo afecta al software Dell Data Protection | Virtual Edition. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Symptômes

Productos afectados:

  • Dell Data Protection | Virtual Edition

Versiones afectadas:

  • v9.2 y versiones anteriores

Ejecute el siguiente comando desde un símbolo del sistema del shell bash para probar esta vulnerabilidad:

env x='() { :;}; echo vulnerable' bash -c "echo this is a test"

Si aparece la palabra "vulnerable" en la salida, significa que la máquina es susceptible a la vulnerabilidad.

Incluso teniendo esta vulnerabilidad, un atacante debe poder acceder a un puerto específico en el servidor VE para utilizarla.

Es una práctica recomendada que el servidor DDP| VE no esté en contacto directo con Internet, sino que se utilicen servicios proxy para cumplir con los requisitos que exijan de contacto con Internet.

Si Dell Data Protection | Virtual Edition no está en contacto directo con Internet, será imposible que el problema “impacto del shell” se pueda aprovechar desde fuera de la organización.

Cause

Las versiones anteriores de Dell Data Protection | Virtual Edition son susceptibles a una vulnerabilidad de seguridad en el shell bash que se describe en el Aviso de seguridad de Ubuntu USN-2362-1, al que se suele hacer referencia como "Vulnerabilidad de impacto del shell".

Parámetros del problema:

  • La consola de Dell Data Protection | Virtual Edition y el servidor SSH utilizan el shell bash, el que se puede vulnerar mediante el paso de código a un shell bash para obtener acceso no autorizado al entorno de comandos.
  • La vulnarabilidad no está presente en el software Dell Data Protection | Encryption Pre-Boot Authentication (PBA), como la administración de Self-Encryption Drive (SED) o Hardware Encryption Accelerator (HCA) que se usa para la autenticación de clientes.

Résolution

El problema se resolvió en Dell Data Protection | Virtual Edition v9.3 y versiones posteriores.

Para corregir este problema:

  1. Abra la consola de escritorio remoto de Virtual Edition.
  2. Seleccione la opción "Launch Shell" en el menú principal y siga estos pasos:
  3. Escriba el comando: su ddpsupport
  4. Presione la tecla Intro.
  5. Cuando se le solicite, ingrese la contraseña configurada para el ddpsupport usuario.
  6. Habrá un indicador de actualización que comienza con "ddpsupport@". ddpsupport@.
  7. Escriba el comando: sudo apt-get update
    • Este comando se comunica con los servidores de actualización de Ubuntu mediante Internet y solicita las actualizaciones pertinentes necesarias.
  8. Escriba el comando: sudo apt-get install bash

Una vez finalizada la actualización, confirme que esta haya resuelto la vulnerabilidad mediante una nueva prueba.

Nota: Que la palabra vulnerable no esté en el resultado del comando: env x='() { :;}; echo vulnerable' bash -c "echo this is a test"

Informations supplémentaires

Más material de referencia

CVE-2014-6271 Este hipervínculo lo redirige a un sitio web fuera de Dell Technologies. en el sitio web de NIST

Produits concernés

Dell Encryption
Propriétés de l’article
Numéro d’article: 000129498
Type d’article: Solution
Dernière modification: 26 août 2026
Version:  10
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.