CRITICAL✓ PATCH🇬🇧 English

CVE-2020-15373

Wielokrotne buffer overflow w REST API Brocade Fabric OS

CVSS 9.8v3.1pub. 2020-09-25upd. 2024-11-21

W interfejsie REST API systemu Brocade Fabric OS wykryto wiele podatności typu buffer overflow, które mogą być wykorzystane przez zdalnych, nieuwierzytelnionych atakujących. Krytyczny poziom CVSS 9.8 wynika z braku wymogu uwierzytelnienia i możliwości ataku przez sieć bez interakcji użytkownika.

Pokaż oryginał (EN)

Multiple buffer overflow vulnerabilities in REST API in Brocade Fabric OS versions v8.2.1 through v8.2.1d, and 8.2.2 versions before v8.2.2c could allow remote unauthenticated attackers to perform various attacks.

🤖 Analiza AI
Jak działa

Podatności sklasyfikowane jako CWE-119 (nieprawidłowe ograniczenie operacji w obrębie bufora pamięci) dotyczą warstwy REST API systemu operacyjnego przełączników Brocade. Atakujący może wysyłać specjalnie spreparowane żądania do interfejsu API, powodując przepełnienie buforów pamięci. Brak wymogu uwierzytelnienia oznacza, że exploit może zostać przeprowadzony przez dowolny podmiot mający dostęp sieciowy do urządzenia.

Skutki

Zdalny, nieuwierzytelniony atakujący może przeprowadzić różne ataki, potencjalnie prowadzące do przejęcia kontroli nad urządzeniem, ujawnienia poufnych danych, naruszenia integralności systemu lub jego niedostępności.

Mitygacja

Należy zaktualizować Brocade Fabric OS do wersji v8.2.2c lub nowszej. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa producenta (Brocade Security Advisory 2020-1082) pod adresem podanym w referencjach.

Kogo dotyczy

Brocade Fabric OS w wersjach od v8.2.1 do v8.2.1d oraz wersje 8.2.2 przed v8.2.2c

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Broadcom Fabric Operating System

    OS
    Broadcom
    8.2.18.2.1a8.2.1b8.2.1c8.2.1d8.2.28.2.2a8.2.2a18.2.2b8.2.2c
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth BypassMemory
CWE
Referencje

Powiązane podatności

CVE-2024-3596CRITICAL9.0PL ✓ten sam produkt

Atak przez fałszowanie odpowiedzi w protokole RADIUS (RFC 2865) via kolizja MD5

CVE-2022-33186CRITICAL9.8PL ✓ten sam produkt

Brocade Fabric OS — zdalne wykonanie poleceń bez uwierzytelnienia

CVE-2021-27797CRITICAL9.8PL ✓ten sam produkt

Zakodowane na stałe dane uwierzytelniające w Brocade Fabric OS

CVE-2020-15374CRITICAL9.8PL ✓ten sam produkt

Reflected Input w REST API Brocade Fabric OS — podatność krytyczna

CVE-2020-15371CRITICAL9.8PL ✓ten sam produkt

Code injection i privilege escalation w Brocade Fabric OS