کشف آسیب‌پذیری‌ در برخی محصولات شرکت Dell

کشف آسیب‌پذیری‌ در برخی محصولات شرکت Dell

تاریخ ایجاد

شرکت Dell دو آسیب‌پذیری از محصولات خود را منتشر کرد که در صورت بهره‌برداری از آن‌ها توسط مهاجم منجربه خطر افتادن سیستم آسیب‌دیده می‌شود. این آسیب‌پذیری با شناسه‌ CVE-2023-48670 و شدت بالا 7.3 در SupportAssist و رایانه‌های شخصی خانگی (Home PCs) امکان ارتقاء سطح دسترسی در installer را برای مهاجم فراهم می‌آورد و مهاجم با سطح دسترسی پایین می‌تواند فایل‌های اجرایی دلخواه بر روی سیستم‌عامل را با سطح دسترسی بالا اجرا کند.
SupportAssistInstaller.exe  یک فایل اجرایی مستقل است که فقط در اولین نصب Dell SupportAssist Client Consumer  در رایانه‌های خانگی (Home PCs) از پورتال‌های Dell استفاده می‌شود. آسیب‌پذیری با شناسه‌ CVE-2023-43088 و شدت بالا 7.2 در Client BIOS نیز امکان  دسترسی مستقیم به حافظه پیش از را‌ه‌اندازی (pre-boot DMA) را برای مهاجم احراز هویت‌شده فراهم می‌آورد. در این آسیب‌پذیری مهاجم با دسترسی فیزیکی به سیستم می‌تواند کد دلخواه را بر روی آن اجرا کند.
محصولات تحت تأثیر
این آسیب‌پذیری محصولات Dell SupportAssist برای رایانه‌های شخصی (Home PCs) در SupportAssist Installer نسخه‌های 3.14.2.45116 و (BIOS) Precision 7865 Tower نسخه‌های قبل از 1.5.0را تحت تاثیر قرار می‌دهد. 

توصیه‌های امنیتی
توصیه می‌شود کاربران در اسرع وقت نسبت به ارتقاء Dell SupportAssist برای رایانه‌های شخصی (Home PCs) در SupportAssist Installer به نسخه‌های 3.14.2.49747 و (BIOS) Precision 7865 Tower به نسخه‌های 1.5.0 یا بالاتر اقدام نمایند.
* در صورتی که مشتریان نسخه قبلی SupportAssistinstaller.exe قبل از 3.14.2.45116 را داشته باشند، باید old installer را از محل دانلود حذف کنند.

منابع خبر:

[1] https://www.dell.com/support/kbdoc/en-us/000220677/dsa-2023-468-security-update-for-dell-supportass…
[2] https://www.dell.com/support/kbdoc/en-us/000218223/dsa-2023-377