Failles de sécurité Dell EMC OpenManage Enterprise - Faux positifs
Résumé: Cet article fournit une liste des failles de sécurité qui ne peuvent pas être exploitées sur toutes les versions de Dell EMC OpenManage Enterprise, mais qui peuvent être identifiées par les scanners de sécurité. ...
Cet article concerne
Cet article ne concerne pas
Cet article n’est associé à aucun produit spécifique.
Toutes les versions du produit ne sont pas identifiées dans cet article.
Type d’article de sécurité
Security KB
Identifiant CVE
The CVE IDs are listed in the table below.
Résumé des problèmes
Cet article fournit une liste des failles de sécurité qui ne peuvent pas être exploitées sur toutes les versions de Dell EMC OpenManage Enterprise, mais qui peuvent être identifiées par les scanners de sécurité.
Recommandations
Les failles de sécurité répertoriées dans le tableau ci-dessous sont classées dans l’ordre jusqu’à la date à laquelle les ingénieurs Dell EMC OpenManage Enterprise ont déterminé que toutes les versions de Dell EMC OpenManage Enterprise n’étaient pas vulnérables.
| Composant tiers | ID CVE | Récapitulatif de la faille de sécurité | Raison pour laquelle le produit n’est pas vulnérable | Date de détermination du faux positif |
| Log4j-2,16 | CVE-2021-45105 | Les versions 2.0-alpha1 à 2.16.0 d’Apache Log4j2 (à l’exception des versions 2.12.3 et 2.3.1) ne protégeaient pas la récursivité incontrôlée des recherches autoréférentielles. Cela permet à un attaquant ayant le contrôle sur les données de mappage de contexte de thread de provoquer un déni de service lorsqu’une chaîne créée est interprétée. | La configuration des logs Dell EMC Open Manage Enterprise n’utilise pas les recherches contextuelles (par exemple, ${ctx :loginId}) dans la mise en page du modèle Log4j. | 17 décembre 2021 |
| Log4j-2,16 | CVE-2021-44832 | Apache Log4j2 versions 2.0-beta7 à 2.17.0 (à l’exception des correctifs de sécurité 2.3.2 et 2.12.4) sont vulnérables à une attaque d’exécution de code à distance (RCE) où un attaquant ayant l’autorisation de modifier le fichier de configuration de journalisation peut potentiellement construire une configuration malveillante à l’aide d’un appender JDBC avec une source de données référençant un URI JNDI qui peut exécuter du code à distance. | L’équipe Dell EMC Open Manage Enterprise a confirmé que JDBC Appender est en cours d’utilisation et qu’il n’est pas configuré pour utiliser un protocole autre que Java.
|
29 décembre 2021 |
| Spring-mvc | CVE-2022-22965 | Une application Spring MVC ou Spring WebFlux s’exécutant sur JDK 9+ peut être vulnérable à l’exécution de code à distance (RCE) à l’aide de la liaison de données. L’exploit spécifique nécessite que l’application s’exécute sur Tomcat en tant que déploiement WAR. | Cette faille de sécurité ne s’applique pas à Dell EMC Open Manage Enterprise en raison de l’utilisation du JDK, et le déploiement de l’application est différent des conditions préalables de la vulnérabilité. | 8 avril 2022 |
| Nuage de printemps | CVE-2022-22963 | Dans les versions 3.1.6, 3.2.2 et antérieures non prises en charge de Spring Cloud Function, lors de l’utilisation de la fonctionnalité de routage, il est possible pour un utilisateur de fournir un SpEL spécialement conçu en tant qu’expression de routage qui peut entraîner l’exécution de code à distance et l’accès aux ressources locales. | Open Manage Enterprise n’utilise pas les bibliothèques Spring Cloud. | 8 avril 2022 |
| Cadre Spring | CVE-2022-22950 | Dans les versions 5.3.0 à 5.3.16, 5.2.0 à 5.2.19 de Spring Framework et les versions antérieures non prises en charge, il est possible pour un utilisateur de fournir une expression SpEL spécialement conçue qui peut entraîner une condition de déni de service. | Open Manage Enterprise n’utilise pas SpEL et n’a connaissance d’aucun autre moyen pratique d’exploiter cette vulnérabilité. | 8 avril 2022 |
Mention légale
Produits concernés
Dell OpenManage Enterprise, Dell EMC OpenManage Enterprise, Product Security InformationPropriétés de l’article
Numéro d’article: 000194933
Type d’article: Security KB
Dernière modification: 12 May 2026
Version: 4
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.