CRITICAL🇬🇧 English

CVE-2014-5334

FreeNAS: puste hasło administratora umożliwia zdalne uzyskanie uprawnień root

CVSS 9.8v3.0pub. 2018-01-08upd. 2024-11-21

FreeNAS w wersjach przed 9.3-M3 posiada domyślnie puste hasło konta administratora. Pozwala to zdalnemu, nieuwierzytelnionemu atakującemu na zalogowanie się do interfejsu WebGui i uzyskanie pełnych uprawnień root.

Pokaż oryginał (EN)

FreeNAS before 9.3-M3 has a blank admin password, which allows remote attackers to gain root privileges by leveraging a WebGui login.

🤖 Analiza AI
Jak działa

Podatność wynika z braku ustawionego hasła dla konta administratora w domyślnej konfiguracji systemu. Atakujący może bez podawania jakichkolwiek poświadczeń zalogować się do interfejsu zarządzania WebGui dostępnego przez sieć. Po zalogowaniu uzyskuje uprawnienia root, co daje mu pełną kontrolę nad systemem.

Skutki

Atakujący uzyskuje pełne uprawnienia administracyjne (root) na urządzeniu FreeNAS, co umożliwia mu odczyt, modyfikację lub usunięcie danych, a także przejęcie pełnej kontroli nad systemem.

Mitygacja

Należy zaktualizować FreeNAS do wersji 9.3-M3 lub nowszej. Do czasu aktualizacji zaleca się niezwłoczne ustawienie silnego hasła dla konta administratora oraz ograniczenie dostępu do interfejsu WebGui wyłącznie do zaufanych adresów IP za pomocą firewall.

Kogo dotyczy

FreeNAS w wersjach przed 9.3-M3

Uwagi

Podatność została zgłoszona publicznie w sierpniu 2014 roku (lista oss-security z dnia 2014-08-19), natomiast wpis CVE został opublikowany w 2018-01-08.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Freenas

    APP
    Freenas
    9.3≤ 9.2.1.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2009-2738MEDIUM4.3ten sam produkt

Cross-site request forgery (CSRF) vulnerability in the WebGUI in FreeNAS before 0.7RC1 allows remote attackers...

CVE-2009-2739MEDIUM4.3ten sam produkt

Cross-site scripting (XSS) vulnerability in FreeNAS before 0.69.2 allows remote attackers to inject arbitrary ...