W interfejsie REST API systemu Brocade Fabric OS wykryto wiele podatności typu buffer overflow, które mogą być wykorzystane przez zdalnych, nieuwierzytelnionych atakujących. Krytyczny poziom CVSS 9.8 wynika z braku wymogu uwierzytelnienia i możliwości ataku przez sieć bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
Multiple buffer overflow vulnerabilities in REST API in Brocade Fabric OS versions v8.2.1 through v8.2.1d, and 8.2.2 versions before v8.2.2c could allow remote unauthenticated attackers to perform various attacks.
Podatności sklasyfikowane jako CWE-119 (nieprawidłowe ograniczenie operacji w obrębie bufora pamięci) dotyczą warstwy REST API systemu operacyjnego przełączników Brocade. Atakujący może wysyłać specjalnie spreparowane żądania do interfejsu API, powodując przepełnienie buforów pamięci. Brak wymogu uwierzytelnienia oznacza, że exploit może zostać przeprowadzony przez dowolny podmiot mający dostęp sieciowy do urządzenia.
Zdalny, nieuwierzytelniony atakujący może przeprowadzić różne ataki, potencjalnie prowadzące do przejęcia kontroli nad urządzeniem, ujawnienia poufnych danych, naruszenia integralności systemu lub jego niedostępności.
Należy zaktualizować Brocade Fabric OS do wersji v8.2.2c lub nowszej. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa producenta (Brocade Security Advisory 2020-1082) pod adresem podanym w referencjach.
Brocade Fabric OS w wersjach od v8.2.1 do v8.2.1d oraz wersje 8.2.2 przed v8.2.2c
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBroadcom Fabric Operating System
OSBroadcom8.2.18.2.1a8.2.1b8.2.1c8.2.1d8.2.28.2.2a8.2.2a18.2.2b8.2.2c
Powiązane podatności
Atak przez fałszowanie odpowiedzi w protokole RADIUS (RFC 2865) via kolizja MD5
Brocade Fabric OS — zdalne wykonanie poleceń bez uwierzytelnienia
Zakodowane na stałe dane uwierzytelniające w Brocade Fabric OS
Reflected Input w REST API Brocade Fabric OS — podatność krytyczna
Code injection i privilege escalation w Brocade Fabric OS