脆弱性
Dell Container Storage Modules (CSM) の csm-authorization-storage gRPC サーバーにおいて、重要な機能に対する認証が欠如している脆弱性が判明した。本脆弱性は、ネットワーク経由で認証を必要とせずに悪用が可能であり、CVSS v3 スコアは最高値の 10.0(Critical)と評価されている。攻撃者がバックエンドの管理者資格情報を取得することで、ストレージ基盤全体に対して不正な操作を行うことが可能になるため、極めて重大なセキュリティリスクをもたらす。組織のデータ基盤に直結するコンポーネントであるため、極めて高い警戒が必要である。
対象ソフト
Kubernetesなどのコンテナオーケストレーション環境において、Dell製の外部ストレージと連携して管理・自動化を行うためのソフトウェアモジュールである。
影響
認証されていない遠隔の攻撃者が、登録されているすべてのストレージアレイのバックエンド管理者資格情報を窃取する恐れがある。これにより、ストレージ内のデータへの不正アクセスや、ストレージ環境全体の制御権を奪取されるなどの甚大な被害が発生する可能性がある。