Podatność CVE-2020-9233 dotyczy produktu Huawei FusionCompute 8.0.0 i polega na niewystarczającym uwierzytelnianiu (CWE-287). Nieautoryzowany atakujący może zdalnie usuwać pliki oraz powodować nieprawidłowe działanie usług.
▸ Pokaż oryginał (EN)
FusionCompute 8.0.0 have an insufficient authentication vulnerability. An attacker may exploit the vulnerability to delete some files and cause some services abnormal.
Błąd implementacji mechanizmów uwierzytelniania w FusionCompute 8.0.0 pozwala atakującemu na wykonanie określonych operacji bez konieczności posiadania ważnych poświadczeń. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani podwyższonych uprawnień, co czyni podatność łatwą do wykorzystania zdalnie. W efekcie atakujący może wykonywać operacje na plikach systemowych, do których normalnie nie powinien mieć dostępu.
Atakujący może bez uwierzytelnienia usuwać wybrane pliki systemowe oraz powodować nieprawidłowe działanie lub niedostępność usług działających na platformie FusionCompute (naruszenie integralności i dostępności).
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Huawei PSIRT (huawei-sa-20200812-01-authentication). Zaleca się zapoznanie z oficjalnym biuletynem bezpieczeństwa pod adresem wskazanym w sekcji referencji.
Huawei FusionCompute w wersji 8.0.0
Huawei PSIRT opublikował biuletyn bezpieczeństwa dotyczący tej podatności w dniu 2020-08-12, czyli przed oficjalną datą publikacji CVE (2020-08-17).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HHuawei Fusioncompute
APPHuawei8.0.0
Powiązane podatności
There is an improper interface design vulnerability in Huawei product. A module interface of the impated produ...
There is a privilege escalation vulnerability in Huawei FusionCompute product. Due to insufficient verificatio...
There is a command injection vulnerability in CMA service module of FusionCompute product when processing the ...
There is an improper file upload control vulnerability in FusionCompute 6.5.0, 6.5.1 and 8.0.0. Due to the imp...
There is a command injection vulnerability in CMA service module of FusionCompute 6.3.0, 6.3.1, 6.5.0 and 8.0....