CRITICAL✓ PATCH🇬🇧 English

CVE-2020-15371

Code injection i privilege escalation w Brocade Fabric OS

CVSS 9.8v3.1pub. 2020-09-25upd. 2024-11-21

Brocade Fabric OS w wersjach przed v9.0.0, v8.2.2c, v8.2.1e, v8.1.2k oraz v8.2.0_CBN3 zawiera podatność umożliwiającą wstrzyknięcie kodu oraz eskalację uprawnień. Krytyczny poziom CVSS (9.8) wskazuje na możliwość pełnego przejęcia kontroli nad systemem bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

Brocade Fabric OS versions before Brocade Fabric OS v9.0.0, v8.2.2c, v8.2.1e, v8.1.2k, v8.2.0_CBN3, contains code injection and privilege escalation vulnerability.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-94 (code injection) pozwala atakującemu na wstrzyknięcie złośliwego kodu do systemu operacyjnego zarządzającego przełącznikami Fibre Channel. Atak jest możliwy zdalnie przez sieć bez wymagania uwierzytelnienia ani interakcji użytkownika. W połączeniu z mechanizmem privilege escalation, atakujący może uzyskać podwyższone uprawnienia w systemie.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem — poufność, integralność i dostępność systemu są zagrożone w najwyższym stopniu. Możliwe jest przejęcie zarządzania infrastrukturą Fibre Channel SAN, co stanowi poważne ryzyko dla ciągłości działania i bezpieczeństwa danych.

Mitygacja

Należy zaktualizować Brocade Fabric OS do wersji v9.0.0, v8.2.2c, v8.2.1e, v8.1.2k lub v8.2.0_CBN3 (odpowiednio do używanej gałęzi), zgodnie z zaleceniami Broadcom Security Advisory 2020-1080 dostępnym pod adresem: https://www.broadcom.com/support/fibre-channel-networking/security-advisories/brocade-security-advisory-2020-1080

Kogo dotyczy

Brocade Fabric OS we wszystkich wersjach przed v9.0.0, v8.2.2c, v8.2.1e, v8.1.2k oraz v8.2.0_CBN3

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Broadcom Fabric Operating System

    OS
    Broadcom
    8.0.08.0.18.0.1a8.0.1b8.0.28.0.2a8.0.2b8.0.2c8.0.2d8.0.2f8.1.08.1.0a8.1.0b8.1.0c8.1.1+ 20 więcej
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2024-3596CRITICAL9.0PL ✓ten sam produkt

Atak przez fałszowanie odpowiedzi w protokole RADIUS (RFC 2865) via kolizja MD5

CVE-2022-33186CRITICAL9.8PL ✓ten sam produkt

Brocade Fabric OS — zdalne wykonanie poleceń bez uwierzytelnienia

CVE-2021-27797CRITICAL9.8PL ✓ten sam produkt

Zakodowane na stałe dane uwierzytelniające w Brocade Fabric OS

CVE-2020-15374CRITICAL9.8PL ✓ten sam produkt

Reflected Input w REST API Brocade Fabric OS — podatność krytyczna

CVE-2020-15373CRITICAL9.8PL ✓ten sam produkt

Wielokrotne buffer overflow w REST API Brocade Fabric OS