Dell PowerEdge Server BIOS and Dell iDRAC9, all versions, contains an Information Disclosure vulnerability.
Dell PowerEdge Server BIOS and Dell iDRAC9, all versions, contains an Information Disclosure vulnerability. A high privileged attacker with remote access could potentially exploit this vulnerability, leading to Information Disclosure.
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для сотен тысяч уязвимостей в базе; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощь- Опубликовано
- 25 сент. 2025 г.
- Обновлено
- 17 июн. 2026 г.
- EPSS
- 0,3 % · 21-й процентиль
- CWE
- CWE-1258
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
19
Наблюдать
Пока низкий приоритет.
- CVSS
- 19 / 40 · 4.9 / 10
- CISA KEV
- 0 / 30 · Нет в списке
- EPSS
- 0 / 30 · 0,3 %
Решение CISA SSVC
- Эксплуатация
- нет
- Автоматизируемо
- нет
- Техническое влияние
- частичное
Vulnrichment: входные данные дерева решений CISA.
Оценка CNA и NVD
- NVD
- —
- CNA · dell
- 4,9
- NVD ещё не выставил свою оценку; показана оценка CNA.
Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.
Затронутые системы
| Вендор | Продукт | CPE |
|---|---|---|
| dell | poweredge r840 | cpe:2.3:h:dell:poweredge_r840 |
| dell | xc core xc760 | cpe:2.3:h:dell:xc_core_xc760 |
| dell | poweredge r770 firmware | cpe:2.3:o:dell:poweredge_r770_firmware |
| dell | poweredge r770 | cpe:2.3:h:dell:poweredge_r770 |
| dell | poweredge r670 firmware | cpe:2.3:o:dell:poweredge_r670_firmware |
| dell | poweredge r670 | cpe:2.3:h:dell:poweredge_r670 |
| dell | poweredge r570 firmware | cpe:2.3:o:dell:poweredge_r570_firmware |
| dell | poweredge r570 | cpe:2.3:h:dell:poweredge_r570 |
| dell | poweredge r470 firmware | cpe:2.3:o:dell:poweredge_r470_firmware |
| dell | poweredge r470 | cpe:2.3:h:dell:poweredge_r470 |
| dell | poweredge r6715 firmware | cpe:2.3:o:dell:poweredge_r6715_firmware |
| dell | poweredge r6715 | cpe:2.3:h:dell:poweredge_r6715 |
и ещё 188
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- dell dss 8440 firmwareдо 2.23.0
- dell emc nx440 firmwareдо 2.18.0
- dell emc storage nx3240 firmwareдо 2.23.0
- dell emc storage nx3340 firmwareдо 2.23.0
- dell emc xc core 6420 system firmwareдо 2.23.0
- dell emc xc core xc450 firmwareдо 1.16.2
- dell emc xc core xc640 system firmwareдо 2.23.0
- dell emc xc core xc650 firmwareдо 1.16.2
- dell emc xc core xc6520 firmwareдо 1.16.2
- dell emc xc core xc740xd system firmwareдо 2.23.0
- dell emc xc core xc740xd2 firmwareдо 2.23.0
- dell emc xc core xc750 firmwareдо 1.16.2
- dell emc xc core xc750xa firmwareдо 1.16.2
- dell emc xc core xc7525 firmwareдо 2.18.1
- dell emc xc core xc940 system firmwareдо 2.23.0
- dell emc xc core xcxr2 firmwareдо 2.23.0
- dell idrac9 firmwareдо 7.00.00.181
- dell idrac9 firmwareдо 7.20.10.50
- dell poweredge c4140 firmwareдо 2.23.0
- dell poweredge c6420 firmwareдо 2.23.0
Версии, заявленные вендором
Диапазоны затронутых версий, заявленные назначающей организацией (dell). Не зависят от анализа CPE в NVD и обычно опережают его.
Dell Dell EMC NX440
- N/A и новее · до 2.18.0затронута · semver
Dell Dell EMC Storage NX3240
- N/A и новее · до 2.23.0затронута · semver
Dell Dell EMC Storage NX3340
- N/A и новее · до 2.23.0затронута · semver
Dell Dell EMC XC Core 6420 System
- N/A и новее · до 2.23.0затронута · semver
Dell Dell EMC XC Core XC450
- N/A и новее · до 1.16.2затронута · semver
Dell Dell EMC XC Core XC640 System
- N/A и новее · до 2.23.0затронута · semver
Dell Dell EMC XC Core XC650
- N/A и новее · до 1.16.2затронута · semver
Dell Dell EMC XC Core XC6520
- N/A и новее · до 1.16.2затронута · semver
Dell Dell EMC XC Core XC740xd System
- N/A и новее · до 2.23.0затронута · semver
Dell Dell EMC XC Core XC740xd2
- N/A и новее · до 2.23.0затронута · semver
Dell Dell EMC XC Core XC750
- N/A и новее · до 1.16.2затронута · semver
Dell Dell EMC XC Core XC750xa
- N/A и новее · до 1.16.2затронута · semver
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
| Продукт / пакет | Исправленная версия | Источник |
|---|---|---|
| Dell Dell EMC Storage NX3240 | 2.23.0 | Вендор (CNA) |
| Dell Dell EMC Storage NX3340 | 2.23.0 | Вендор (CNA) |
| Dell DSS 8440 | 2.23.0 | Вендор (CNA) |
| Dell PowerEdge C4140 | 2.23.0 | Вендор (CNA) |
| Dell PowerEdge C6420 | 2.23.0 | Вендор (CNA) |
| Dell PowerEdge C6520 | 1.16.2 | Вендор (CNA) |
| Dell PowerEdge C6620 | 2.5.4 | Вендор (CNA) |
| Dell PowerEdge FC640 | 2.23.0 | Вендор (CNA) |
| Dell PowerEdge HS5610 | 2.5.4 | Вендор (CNA) |
| Dell PowerEdge HS5620 | 2.5.4 | Вендор (CNA) |
| Dell PowerEdge M640 | 2.23.0 | Вендор (CNA) |
| Dell PowerEdge M640 (for PE VRTX) | 2.23.0 | Вендор (CNA) |
| Dell PowerEdge MX740C | 2.23.0 | Вендор (CNA) |
| Dell PowerEdge MX750C | 1.16.2 | Вендор (CNA) |
| Dell PowerEdge MX760c | 2.5.4 | Вендор (CNA) |
| Dell PowerEdge MX840C | 2.23.0 | Вендор (CNA) |
| Dell PowerEdge R240 | 2.18.0 | Вендор (CNA) |
| Dell PowerEdge R250 | 1.11.1 | Вендор (CNA) |
| Dell PowerEdge R260 | 2.0.0 | Вендор (CNA) |
| Dell PowerEdge R340 | 2.18.0 | Вендор (CNA) |
| Dell PowerEdge R350 | 1.11.1 | Вендор (CNA) |
| Dell PowerEdge R360 | 2.0.0 | Вендор (CNA) |
| Dell PowerEdge R440 | 2.23.0 | Вендор (CNA) |
| Dell PowerEdge R450 | 1.16.2 | Вендор (CNA) |
| Dell PowerEdge R470 | 1.2.6 | Вендор (CNA) |
| Dell PowerEdge R540 | 2.23.0 | Вендор (CNA) |
| Dell PowerEdge R550 | 1.16.2 | Вендор (CNA) |
| Dell PowerEdge R570 | 1.2.6 | Вендор (CNA) |
| Dell PowerEdge R640 | 2.23.0 | Вендор (CNA) |
| Dell PowerEdge R650 | 1.16.2 | Вендор (CNA) |
+50
Статус эксплойта
Публичный эксплойт неизвестен
Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
Кроме публикации датированных событий нет.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
В записи CNA нет авторов.
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Технические детали
Условия атаки
- Может быть вызвана любым, у кого есть доступ через интернет.
- Требуются права администратора.
- Действия пользователя не требуются.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- высокое · данные могут быть прочитаны
- Целостность
- нет
- Доступность
- нет
- Вектор атаки
- Сеть
- Сложность атаки
- Низкая
- Требуемые привилегии
- Высокие
- Взаимодействие с пользователем
- Не требуется
- Область действия
- Не изменяется
- Влияние на конфиденциальность
- Высокое
- Влияние на целостность
- Нет
- Влияние на доступность
- Нет
Класс уязвимости (CWE)
CWE-1258 · Exposure of Sensitive System Information Due to Uncleared Debug InformationВектор CVSS
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
nvd-secondary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Шаблоны атак (CAPEC)
Техники ATT&CK
- OS Credential DumpingT1003
- Data from Local SystemT1005
- Automated CollectionT1119
- Data from Information RepositoriesT1213
- Data from Cloud Storage ObjectT1530
- Unsecured Credentials: Private KeysT1552.004
- Credentials from Password StoresT1555
- Credentials from Password Stores:KeychainT1555.001
- Data from Configuration RepositoryT1602
Журнал изменений
- Исправление✗ → ✓
Для отслеживаемых записей эти изменения приходят и как уведомления. →
Источники
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.