Luka oprogramowania z oceną 8.8 w skali CVSS (Common Vulnerability Scoring System — skala 0-10 oceniająca powagę luki) dotyczy popularnego narzędzia do zarządzania serwerami Dell. [^1] Zaobserwowaliśmy nową podatność, oznaczoną jako CVE-2024-24909 (Common Vulnerabilities and Exposures, identyfikator publicznie znanej luki), we wtyczce gateway dla Dell OpenManage Integration z Microsoft Windows Admin Center. [^2] Problem umożliwia uwierzytelnionemu użytkownikowi eskalację uprawnień i zdalne wykonanie kodu. [^3] [^4]

Oprogramowanie to jest często wykorzystywane w polskich firmach do centralizacji zarządzania infrastrukturą serwerową Dell. Podatność stwarza ryzyko dla środowisk, w których dostęp do panelu administracyjnego mają użytkownicy o niższych uprawnieniach. Producent opublikował już rekomendację pilnej aktualizacji. [^5]

TL;DR

  • Produkt: Dell OpenManage Integration z Microsoft Windows Admin Center.
  • Podatność: CVE-2024-24909.
  • Wektor ataku: Uwierzytelniony użytkownik sieciowy może wykorzystać lukę we wtyczce gateway. [^2]
  • Skutek: Eskalacja uprawnień i RCE (Remote Code Execution — zdalne wykonanie kodu na komputerze ofiary). [^3] [^4]
  • Ocena: Wysoka, CVSS 8.8. [^1]
  • Kogo dotyczy: Administratorzy systemów w firmach i instytucjach publicznych korzystających z serwerów Dell i centralnego zarządzania przez Windows Admin Center.
  • Pierwszy ruch: Identyfikacja podatnych instancji i natychmiastowa aktualizacja oprogramowania zgodnie z zaleceniami Dell. [^5]

Wektor ataku

Analiza wskazuje, że podatność znajduje się w komponencie gateway wtyczki Dell OpenManage. [^2] Atakujący, który posiada już uwierzytelniony dostęp do sieci i panelu Windows Admin Center, może wykorzystać tę lukę. Nie jest to zatem podatność umożliwiająca atak bez wcześniejszego uzyskania jakichkolwiek poświadczeń.

Scenariusz ataku przebiega następująco:

  1. Atakujący uzyskuje dostęp do konta użytkownika z uprawnieniami do logowania w Microsoft Windows Admin Center.
  2. Wykorzystując spreparowane zapytania do podatnej wtyczki gateway, atakujący jest w stanie eskalować swoje uprawnienia w systemie. [^3]
  3. Po udanej eskalacji, atakujący zyskuje możliwość zdalnego wykonania dowolnego kodu na serwerze, na którym działa usługa. [^4]

Skuteczne wykorzystanie luki może prowadzić do pełnego przejęcia kontroli nad systemem zarządzającym. W środowiskach korporacyjnych, gdzie Windows Admin Center zarządza dziesiątkami lub setkami serwerów, kompromitacja tego jednego punktu może prowadzić do utraty kontroli nad całą infrastrukturą.

Wskaźniki kompromitacji

Na ten moment nie dysponujemy publicznymi wskaźnikami kompromitacji (IoC — Indicators of Compromise) związanymi z aktywnym wykorzystaniem tej luki. Artykuł dotyczy nowo ujawnionej podatności, a nie trwającej kampanii. Rekomendujemy monitorowanie logów dostępu do interfejsu Windows Admin Center pod kątem nietypowej aktywności z kont o niższych uprawnieniach.

Co zrobić w 24-48h

Zalecane podejście zakłada natychmiastowe działania mitygujące. Poniższe kroki nie zastępują pełnej konsultacji bezpieczeństwa, ale stanowią podstawę reagowania.

  1. Identyfikacja zasobów. Zespół IT powinien niezwłocznie zidentyfikować wszystkie instancje Microsoft Windows Admin Center w infrastrukturze, które korzystają z integracji Dell OpenManage. Dotyczy to zarówno środowisk produkcyjnych, jak i deweloperskich czy testowych.

  2. Aktualizacja oprogramowania. Dell zaleca jak najszybszą aktualizację do najnowszej wersji. [^5] Należy postępować zgodnie z oficjalną dokumentacją producenta. Proces aktualizacji powinien być priorytetem dla wszystkich administratorów zarządzających polską infrastrukturą serwerową Dell.

  3. Przegląd uprawnień. Należy zweryfikować listę użytkowników i grup mających dostęp do Windows Admin Center. Warto ograniczyć dostęp tylko do niezbędnego minimum, zwłaszcza w kontekście kont, które nie wymagają pełnych uprawnień administracyjnych. To dobra praktyka, która ogranicza powierzchnię ataku w przypadku podobnych podatności. 4. Monitorowanie logów. Po aktualizacji, należy wzmożyć monitoring logów aplikacyjnych i systemowych na serwerze z Windows Admin Center. Należy poszukiwać prób logowania z nietypowych lokalizacji, prób eskalacji uprawnień lub nietypowych procesów uruchamianych przez usługę. Polskie firmy, zwłaszcza z sektora MŚP, często polegają na zintegrowanych narzędziach do zarządzania w celu optymalizacji pracy. Luka w tak centralnym punkcie infrastruktury stanowi istotne ryzyko biznesowe. Zespoły reagowania na incydenty, takie jak CERT Polska, regularnie publikują ostrzeżenia dotyczące podatności o wysokim priorytecie, dlatego warto śledzić ich komunikaty.

Zobacz też