Des failles critiques du stockage Dell ouvrent la voie aux attaques à distance

De graves failles dans Dell Storage Manager permettent aux hackers de contourner l’authentification et d’obtenir un accès à distance. Appliquez le correctif dès maintenant pour sécuriser les systèmes de stockage d’entreprise.

Écrit par
Ken Underhill
Ken Underhill
Oct 27, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des chercheurs ont découvert de nouvelles vulnérabilités dans Dell Storage Manager (DSM), qui pourraient permettre à des attaquants distants de contourner l’authentification, d’accéder à des données sensibles ou de compromettre totalement les systèmes de stockage d’entreprise.

Dell a confirmé que les failles affectent les versions de DSM jusqu’à la version 20.1.21, avec des scores de gravité pouvant atteindre 9,8 (critique) sur l’échelle CVSS.

Les chercheurs de Tenable ont indiqué que CVE-2025-43994 « … pourrait permettre à l’attaquant de remplir un lecteur de disque, ce qui pourrait entraîner un déni de service (DoS). »

Les vulnérabilités du stockage Dell

Le logiciel concerné est déployé dans des centres de données qui gèrent des systèmes de stockage Dell Compellent et SC Series.

En cas d’exploitation, les attaquants pourraient obtenir une visibilité sur la topologie et la configuration du stockage d’une organisation, voire potentiellement accéder aux données elles-mêmes.

Aucune exploitation active n’a été signalée à la date de publication, mais la faible complexité de l’attaque et son potentiel d’accès à distance en font des cibles de choix dès que des preuves de concept (PoC) commenceront à circuler.

La plus grave des trois vulnérabilités, CVE-2025-43995, provient d’un mécanisme d’authentification incorrect dans le composant DSM Data Collector. 

En exploitant les API exposées dans le fichier ApiProxy.war, les attaquants peuvent fabriquer des valeurs SessionKey et UserId falsifiées afin de se faire passer pour des comptes internes de confiance. 

Comme l’attaque ne nécessite ni authentification ni intervention de l’utilisateur, elle offre une voie directe vers une compromission complète à distance, donnant le contrôle des systèmes concernés. 

Son vecteur CVSS, AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, reflète le risque de perte totale de la confidentialité, de l’intégrité et de la disponibilité.

Voici le détail du vecteur CVSS de CVE-2025-43995 :

  • Vecteur d’attaque : réseau (AV:N) : l’attaque peut être lancée à distance via un réseau. L’attaquant n’a pas besoin d’un accès physique ou local.
  • Complexité de l’attaque : faible (AC:L) : l’attaque est facile à réaliser ; elle ne dépend pas de conditions particulières ni du facteur temps.
  • Privilèges requis : aucun (PR:N) : l’attaquant n’a besoin d’aucun identifiant ni accès préalable pour l’exploiter.
  • Interaction utilisateur : aucune (UI:N) : aucun utilisateur n’a besoin de cliquer ou d’effectuer une action pour que l’exploitation fonctionne.
  • Périmètre : inchangé (S:U) : l’impact reste limité au composant vulnérable au lieu de se propager à travers les systèmes ou les privilèges.
  • Impact sur la confidentialité : élevé (C:H) : les données sensibles pourraient être entièrement exposées.
  • Impact sur l’intégrité : élevé (I:H) : l’attaquant pourrait modifier ou corrompre les données du système.
  • Impact sur la disponibilité : élevé (A:H) : le système pourrait être mis hors ligne ou rendu inutilisable.
Advertisement

Cela signifie que la vulnérabilité est facile à exploiter à distance, ne nécessite ni connexion ni action de l’utilisateur et peut entraîner une compromission totale du système : exposition des données, possibilité de les altérer et arrêt potentiel complet du système concerné.

Les autres vulnérabilités découvertes sont CVE-2025-43994 et CVE-2025-46425.

CVE-2025-43994 résulte de l’absence de vérification de l’authentification, ce qui permet à des attaquants non authentifiés d’extraire des données de configuration sensibles ou de perturber les opérations avec un minimum d’efforts.

De son côté, CVE-2025-46425 concerne une vulnérabilité de type XML External Entity (XXE) qui permet à des utilisateurs disposant de faibles privilèges de lire des fichiers protégés en manipulant les entrées XML.

Agissez dès maintenant pour réduire les risques

Les organisations doivent immédiatement appliquer la mise à jour vers la version 2020 R1.22 ou une version ultérieure, qui corrige les trois vulnérabilités.  

Même lorsque des correctifs sont disponibles, une défense en profondeur reste essentielle. Les mesures suivantes peuvent aider les organisations à limiter les risques et à détecter rapidement toute tentative d’exploitation.

  • Restreindre et isoler l’accès à la gestion : conservez les consoles DSM sur des réseaux internes de confiance, exigez un accès par VPN ou bastion et bloquez toute exposition externe à l’aide de règles de pare-feu strictes.
  • Renforcer les contrôles d’authentification : appliquez le principe du moindre privilège, activez l’authentification multifacteur (MFA), désactivez les comptes inutilisés et examinez régulièrement les journaux à la recherche d’activités inhabituelles liées aux API ou aux utilisateurs.
  • Améliorer la surveillance et les défenses : utilisez des outils SIEM ou IDS pour détecter les activités suspectes, déployez des WAF ou des proxys pour filtrer le trafic malveillant et limitez les connexions DSM sortantes.
  • Préserver la résilience grâce à la maintenance : effectuez régulièrement des analyses et des tests d’intrusion, maintenez à jour tous les logiciels associés et conservez des sauvegardes hors ligne sécurisées ainsi que des plans de reprise.

Ensemble, ces mesures peuvent aider les organisations à réduire leur surface d’attaque et à renforcer leur cyberrésilience.

La connectivité élargit la surface d’attaque

À mesure que les organisations développent leurs environnements de stockage numériques et hybrides, les outils de gestion comme DSM deviennent des cibles de plus en plus intéressantes. 

La même connectivité qui simplifie l’administration élargit également la surface d’attaque, exposant à de nouveaux risques des systèmes autrefois isolés.

Dans le paysage actuel connecté au cloud, chaque interface de gestion exposée représente une brèche potentielle.

Ces risques expliquent pourquoi les entreprises modernes se tournent vers le zero trust afin d’éliminer toute confiance implicite et d’imposer une vérification stricte et continue sur l’ensemble des systèmes.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.