Dell PowerScale OneFS w wersjach 8.1.0–9.1.0 zawiera podatność polegającą na możliwości użycia klucza SSH po wygaśnięciu konta użytkownika. Może to skutkować nieautoryzowanym dostępem do systemu przez konto, które powinno być już nieaktywne.
▸ Pokaż oryginał (EN)
Dell PowerScale OneFS versions 8.1.0 – 9.1.0 contain a "use of SSH key past account expiration" vulnerability. A user on the network with the ISI_PRIV_AUTH_SSH RBAC privilege that has an expired account may potentially exploit this vulnerability, giving them access to the same things they had before account expiration. This may by a high privileged account and hence Dell recommends customers upgrade at the earliest opportunity.
Podatność wynika z nieprawidłowej obsługi wygaśnięcia konta w kontekście uwierzytelniania przez klucz SSH. Użytkownik posiadający uprawnienie RBAC ISI_PRIV_AUTH_SSH może nadal logować się za pomocą swojego klucza SSH, nawet jeśli jego konto formalnie wygasło. Mechanizm weryfikacji wygaśnięcia konta nie jest egzekwowany przy uwierzytelnianiu opartym na kluczach SSH, co obchodzi standardową politykę zarządzania cyklem życia kont.
Atakujący z wygasłym, lecz uprzednio uprzywilejowanym kontem może uzyskać dostęp do zasobów i uprawnień identycznych jak przed wygaśnięciem konta, potencjalnie obejmujących wysoki poziom dostępu administracyjnego.
Należy jak najszybciej zaktualizować oprogramowanie Dell PowerScale OneFS zgodnie z zaleceniami producenta opisanymi w poradniku DSA-2021-009 dostępnym pod adresem: https://www.dell.com/support/kbdoc/en-us/000182873/dsa-2021-009-dell-powerscale-onefs-security-update-for-multiple-vulnerabilities. Dell zaleca przeprowadzenie aktualizacji w najwcześniejszym możliwym terminie.
Dell PowerScale OneFS w wersjach 8.1.0 do 9.1.0
Podatność sklasyfikowana jako Auth Bypass (CWE-287). Pomimo wektora sieciowego bez wymaganych uprawnień (CVSS AV:N/AC:L/PR:N/UI:N), faktyczne wykorzystanie wymaga posiadania wcześniej wydanego klucza SSH oraz uprawnienia RBAC ISI_PRIV_AUTH_SSH na wygasłym koncie, co ogranicza realną powierzchnię ataku do byłych użytkowników systemu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDell Emc Powerscale Onefs
OSDell8.1.08.1.18.1.28.2.08.2.18.2.29.0.09.1.0
Powiązane podatności
Dell PowerScale OneFS — przewidywalna nazwa pliku umożliwia utratę danych
Dell PowerScale OneFS versions 8.2.x-9.5.0.x contain an elevation of privilege vulnerability. A low-privilege...
Dell PowerScale OneFS, versions 8.2.x through 9.4.x contain multiple stored cross-site scripting vulnerabilit...
Dell PowerScale OneFS, versions 8.2.x-9.3.x, contains an Improper Certificate Validation vulnerability. An re...
Dell PowerScale OneFS, versions 8.2.x-9.4.x, contain a weak encoding for a NDMP password. A malicious and pri...