FreeNAS w wersjach przed 9.3-M3 posiada domyślnie puste hasło konta administratora. Pozwala to zdalnemu, nieuwierzytelnionemu atakującemu na zalogowanie się do interfejsu WebGui i uzyskanie pełnych uprawnień root.
▸ Pokaż oryginał (EN)
FreeNAS before 9.3-M3 has a blank admin password, which allows remote attackers to gain root privileges by leveraging a WebGui login.
Podatność wynika z braku ustawionego hasła dla konta administratora w domyślnej konfiguracji systemu. Atakujący może bez podawania jakichkolwiek poświadczeń zalogować się do interfejsu zarządzania WebGui dostępnego przez sieć. Po zalogowaniu uzyskuje uprawnienia root, co daje mu pełną kontrolę nad systemem.
Atakujący uzyskuje pełne uprawnienia administracyjne (root) na urządzeniu FreeNAS, co umożliwia mu odczyt, modyfikację lub usunięcie danych, a także przejęcie pełnej kontroli nad systemem.
Należy zaktualizować FreeNAS do wersji 9.3-M3 lub nowszej. Do czasu aktualizacji zaleca się niezwłoczne ustawienie silnego hasła dla konta administratora oraz ograniczenie dostępu do interfejsu WebGui wyłącznie do zaufanych adresów IP za pomocą firewall.
FreeNAS w wersjach przed 9.3-M3
Podatność została zgłoszona publicznie w sierpniu 2014 roku (lista oss-security z dnia 2014-08-19), natomiast wpis CVE został opublikowany w 2018-01-08.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFreenas
APPFreenas9.3≤ 9.2.1.7
Powiązane podatności
Cross-site request forgery (CSRF) vulnerability in the WebGUI in FreeNAS before 0.7RC1 allows remote attackers...
Cross-site scripting (XSS) vulnerability in FreeNAS before 0.69.2 allows remote attackers to inject arbitrary ...