CRITICAL🇬🇧 English

CVE-2020-9099

Huawei IPS/NGFW/NIP/USG — obejście uwierzytelnienia (Auth Bypass)

CVSS 9.8v3.1pub. 2020-06-08upd. 2024-11-21

Wiele produktów sieciowych Huawei (IPS Module, NGFW Module, NIP6300/6600/6800, Secospace USG6300/6500/6600, USG9500) zawiera podatność typu improper authentication (CWE-287), umożliwiającą nieautoryzowanemu atakującemu obejście mechanizmów uwierzytelnienia. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co oznacza poważne zagrożenie dla integralności i poufności urządzeń.

Pokaż oryginał (EN)

Huawei products IPS Module; NGFW Module; NIP6300; NIP6600; NIP6800; Secospace USG6300; Secospace USG6500; Secospace USG6600; USG9500 with versions of V500R001C00; V500R001C20; V500R001C30; V500R001C50; V500R001C60; V500R001C80; V500R005C00; V500R005C10; V500R005C20; V500R002C00; V500R002C10; V500R002C20; V500R002C30 have an improper authentication vulnerability. Attackers need to perform some operations to exploit the vulnerability. Successful exploit may obtain certain permissions on the device.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji mechanizmu uwierzytelnienia w oprogramowaniu firmware wymienionych urządzeń Huawei. Atakujący musi przeprowadzić pewne dodatkowe operacje (niesprecyzowane szczegółowo w opisie producenta), aby skutecznie wykorzystać lukę. W przypadku powodzenia ataku, możliwe jest uzyskanie określonych uprawnień na urządzeniu bez posiadania prawidłowych danych uwierzytelniających.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na uzyskanie nieautoryzowanych uprawnień na urządzeniu, co może prowadzić do naruszenia poufności, integralności oraz dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawionych dostępne są w oficjalnym komunikacie bezpieczeństwa Huawei PSIRT: https://www.huawei.com/en/psirt/security-advisories/huawei-sa-20200506-02-authentication-en

Kogo dotyczy

Huawei IPS Module, NGFW Module, NIP6300, NIP6600, NIP6800, Secospace USG6300, Secospace USG6500, Secospace USG6600, USG9500 w wersjach: V500R001C00, V500R001C20, V500R001C30, V500R001C50, V500R001C60, V500R001C80, V500R005C00, V500R005C10, V500R005C20, V500R002C00, V500R002C10, V500R002C20, V500R002C30

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Huawei Ips Module

    HW
    Huawei
    wszystkie wersje
  • Huawei Ips Module Firmware

    OS
    Huawei
    v500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20
  • Huawei Ngfw Module

    HW
    Huawei
    wszystkie wersje
  • Huawei Ngfw Module Firmware

    OS
    Huawei
    v500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r002c00v500r002c10v500r002c20v500r002c30v500r005c00v500r005c10v500r005c20
  • Huawei Nip6300

    HW
    Huawei
    wszystkie wersje
  • Huawei Nip6300 Firmware

    OS
    Huawei
    v500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20
  • Huawei Nip6600

    HW
    Huawei
    wszystkie wersje
  • Huawei Nip6600 Firmware

    OS
    Huawei
    v500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20
  • Huawei Nip6800

    HW
    Huawei
    wszystkie wersje
  • Huawei Nip6800 Firmware

    OS
    Huawei
    v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20
  • Huawei Secospace Usg6300

    HW
    Huawei
    wszystkie wersje
  • Huawei Secospace Usg6300 Firmware

    OS
    Huawei
    v500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20
  • Huawei Secospace Usg6500

    HW
    Huawei
    wszystkie wersje
  • Huawei Secospace Usg6500 Firmware

    OS
    Huawei
    v500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20
  • Huawei Secospace Usg6600

    HW
    Huawei
    wszystkie wersje
  • Huawei Secospace Usg6600 Firmware

    OS
    Huawei
    v500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20
  • Huawei Usg9500

    HW
    Huawei
    wszystkie wersje
  • Huawei Usg9500 Firmware

    OS
    Huawei
    v500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2016-4576CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w module ASPF urządzeń Huawei — RCE i DoS

CVE-2021-37129HIGH7.5ten sam produkt

There is an out of bounds write vulnerability in some Huawei products. The vulnerability is caused by a functi...

CVE-2021-22309HIGH7.5ten sam produkt

There is insecure algorithm vulnerability in Huawei products. A module uses less random input in a secure mech...

CVE-2020-9213HIGH7.5ten sam produkt

There is a denial of service vulnerability in some huawei products. In specific scenarios, due to the improper...

CVE-2021-22320HIGH7.5ten sam produkt

There is a denial of service vulnerability in Huawei products. A module cannot deal with specific messages cor...