Dell découvre une faille critique dans un utilitaire sensible

Dell alerte ses clients sur une vulnérabilité critique dans Dell System Update, un outil destiné aux administrateurs informatiques. Elle permet à un attaquant d’exécuter du code avec les pleins pouvoirs sur un ordinateur. Un correctif est d’ores et déjà disponible.
Dell tire la sonnette d’alarme. Il y a quelques jours, le groupe américain a déniché une défaillance préoccupante dans Dell System Update, un outil destiné aux administrateurs informatiques, qui permet à un pirate de prendre le contrôle total d’une machine à distance et sans le moindre mot de passe.
Une faille dans un outil avec des droits élevés
Dell System Update, ou DSU, est un utilitaire en ligne de commande qui fonctionne sous Linux comme sous Windows. Les équipes informatiques s’en servent généralement pour installer sur leurs serveurs PowerEdge des mises à jour, des firmwares et des logiciels. Ce type d’outil est évidemment très sensible, puisqu’il dispose de droits élevés sur les machines qu’il doit gérer.
Comme l’explique Dell, la faille permet à un attaquant de tromper le DSU pour qu’il accède à des fichiers qui devraient lui être interdits. Selon Dell, le pirate n’a même pas besoin de s’authentifier pour arriver à ses fins. Un simple accès à distance lui suffit pour exécuter du code avec les droits « root », le niveau d’administrateur suprême sous Linux. Il peut aussi compromettre tout le logiciel et tout le système.
Le même jour, Dell a corrigé quatre autres failles de gravité élevées dans le code de DSU. Deux d’entre elles permettent d’exécuter du code à distance. Les deux autres peuvent aboutir à une élévation de privilèges, c’est-à-dire à l’obtention de droits d’accès supérieurs sur le système. Le constructeur a aussi colmaté deux failles de gravité maximale dans ses Container Storage Modules (CSM), un autre outil destiné aux entreprises.
À lire aussi : Windows 11 – Microsoft a publié un correctif d’urgence pour les PC Dell privés du dernier Patch Tuesday
Les failles Dell, une cible de choix
Rien n’indique que ces failles sont activement exploitées par des pirates. Néanmoins, on rappellera que des groupes de hackers d’envergure, dont des truands mandatés par des gouvernements étrangers, ont déjà exploité des failles Dell pour lancer des attaques par le passé. Les pirates nord-coréens de Lazarus se sont notamment servis d’une brèche dans un pilote Dell pour installer un logiciel espion indétectable sur Windows.
En février dernier, les chercheurs de Mandiant et de Google ont aussi découvert que des espions chinois exploitaient une faille de Dell RecoverPoint for Virtual Machines pour installer des logiciels malveillants sur des serveurs. La CISA, l’agence américaine de cybersécurité, avait même donné trois jours aux administrations fédérales pour corriger leurs systèmes Dell vulnérables.
Dell recommande de passer à DSU 2.3.0.0 ou à une version ultérieure, et ce « dès que possible ». Les entreprises qui utilisent des serveurs PowerEdge doivent donc vérifier la version de DSU installée sur leurs machines, puis appliquer la mise à jour sans attendre.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.