Wiele produktów sieciowych Huawei (IPS Module, NGFW Module, NIP6300/6600/6800, Secospace USG6300/6500/6600, USG9500) zawiera podatność typu improper authentication (CWE-287), umożliwiającą nieautoryzowanemu atakującemu obejście mechanizmów uwierzytelnienia. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co oznacza poważne zagrożenie dla integralności i poufności urządzeń.
▸ Pokaż oryginał (EN)
Huawei products IPS Module; NGFW Module; NIP6300; NIP6600; NIP6800; Secospace USG6300; Secospace USG6500; Secospace USG6600; USG9500 with versions of V500R001C00; V500R001C20; V500R001C30; V500R001C50; V500R001C60; V500R001C80; V500R005C00; V500R005C10; V500R005C20; V500R002C00; V500R002C10; V500R002C20; V500R002C30 have an improper authentication vulnerability. Attackers need to perform some operations to exploit the vulnerability. Successful exploit may obtain certain permissions on the device.
Podatność wynika z nieprawidłowej implementacji mechanizmu uwierzytelnienia w oprogramowaniu firmware wymienionych urządzeń Huawei. Atakujący musi przeprowadzić pewne dodatkowe operacje (niesprecyzowane szczegółowo w opisie producenta), aby skutecznie wykorzystać lukę. W przypadku powodzenia ataku, możliwe jest uzyskanie określonych uprawnień na urządzeniu bez posiadania prawidłowych danych uwierzytelniających.
Skuteczne wykorzystanie podatności pozwala atakującemu na uzyskanie nieautoryzowanych uprawnień na urządzeniu, co może prowadzić do naruszenia poufności, integralności oraz dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawionych dostępne są w oficjalnym komunikacie bezpieczeństwa Huawei PSIRT: https://www.huawei.com/en/psirt/security-advisories/huawei-sa-20200506-02-authentication-en
Huawei IPS Module, NGFW Module, NIP6300, NIP6600, NIP6800, Secospace USG6300, Secospace USG6500, Secospace USG6600, USG9500 w wersjach: V500R001C00, V500R001C20, V500R001C30, V500R001C50, V500R001C60, V500R001C80, V500R005C00, V500R005C10, V500R005C20, V500R002C00, V500R002C10, V500R002C20, V500R002C30
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHuawei Ips Module
HWHuaweiwszystkie wersjeHuawei Ips Module Firmware
OSHuaweiv500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20Huawei Ngfw Module
HWHuaweiwszystkie wersjeHuawei Ngfw Module Firmware
OSHuaweiv500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r002c00v500r002c10v500r002c20v500r002c30v500r005c00v500r005c10v500r005c20Huawei Nip6300
HWHuaweiwszystkie wersjeHuawei Nip6300 Firmware
OSHuaweiv500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20Huawei Nip6600
HWHuaweiwszystkie wersjeHuawei Nip6600 Firmware
OSHuaweiv500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20Huawei Nip6800
HWHuaweiwszystkie wersjeHuawei Nip6800 Firmware
OSHuaweiv500r001c60v500r001c80v500r005c00v500r005c10v500r005c20Huawei Secospace Usg6300
HWHuaweiwszystkie wersjeHuawei Secospace Usg6300 Firmware
OSHuaweiv500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20Huawei Secospace Usg6500
HWHuaweiwszystkie wersjeHuawei Secospace Usg6500 Firmware
OSHuaweiv500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20Huawei Secospace Usg6600
HWHuaweiwszystkie wersjeHuawei Secospace Usg6600 Firmware
OSHuaweiv500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20Huawei Usg9500
HWHuaweiwszystkie wersjeHuawei Usg9500 Firmware
OSHuaweiv500r001c00v500r001c20v500r001c30v500r001c50v500r001c60v500r001c80v500r005c00v500r005c10v500r005c20
Powiązane podatności
Buffer overflow w module ASPF urządzeń Huawei — RCE i DoS
There is an out of bounds write vulnerability in some Huawei products. The vulnerability is caused by a functi...
There is insecure algorithm vulnerability in Huawei products. A module uses less random input in a secure mech...
There is a denial of service vulnerability in some huawei products. In specific scenarios, due to the improper...
There is a denial of service vulnerability in Huawei products. A module cannot deal with specific messages cor...