CVE-2018-15768: falha em Dell OpenManage Network Manager
Insecure MySQL Configuration Vulnerability
Publicada em · Atualizada em
Sem sinal de exploração. Ela tem prova de conceito pública.
Versões do Dell OpenManage Network Manager anteriores à 6.5.0 tinham uma configuração insegura do MySQL que permitia aos usuários do banco de dados ler e escrever arquivos no servidor. Isso poderia permitir que atacantes acessassem dados sensíveis ou modificassem arquivos do sistema.
A vulnerabilidade resulta de configuração padrão insegura do MySQL no banco de dados incorporado, concedendo privilégio FILE a usuários do banco de dados sem restrição. Um atacante com acesso ao banco pode explorar funcionalidades INTO OUTFILE/LOAD_FILE para exfiltrar arquivos sensíveis ou injetar conteúdo malicioso no sistema de arquivos, potencialmente levando a escalação de privilégio ou execução de código.
No mesmo produto, das mais perigosas para as menos.