Dell corrige des failles critiques dans SonicWall GMS

Dell a corrigé des vulnérabilités dans Global Management System, le système de gestion centrale des appliances de sécurité SonicWall. Sur les six failles identifiées, quatre comme sont classées critiques.
Dell a corrigé plusieurs failles critiques dans son système de gestion centrale (Global Management System) pour les appliances de sécurité d’entreprise SonicWall comprenant aussi bien des pare-feux que des passerelles VPN. Laissées en l’état, ces vulnérabilités permettent des attaques distantes non authentifiées afin de prendre le contrôle total des déploiements SonicWall GMS et des terminaux gérés au travers de ses systèmes.
Un correctif pour SonicWall GMS Analyzer aussi publié
Dernier souci critique : une faille XML XXE (External Entity Injection) dans GMS Service. Un attaquant non authentifié peut exploiter cette faille pour extraire des identifiants chiffrés, l’adresse IT et le numéro de port pour le cluster de base de données GMS. Pour ensuite obtenir une clé statique pour déchiffrer et changer le mot de passe admin. « Un attaquant peut compromettre entièrement l’interface GMS ainsi que toutes les appliances SonicWall attachées et récupérer des fichiers avec privilèges root et déni de service », préviennent les chercheurs. Par ailleurs, Dell propose également un patch, Hotfix 174525, pour GMS Analyzer v8.0 et 8.1 qui peut être téléchargé depuis le site Mysonicwall.com.