CRITICAL✓ PATCH🇬🇧 English

CVE-2021-21502

Dell PowerScale OneFS — pominięcie wygaśnięcia konta przez klucz SSH

CVSS 9.8v3.1pub. 2021-02-09upd. 2024-11-21

Dell PowerScale OneFS w wersjach 8.1.0–9.1.0 zawiera podatność polegającą na możliwości użycia klucza SSH po wygaśnięciu konta użytkownika. Może to skutkować nieautoryzowanym dostępem do systemu przez konto, które powinno być już nieaktywne.

Pokaż oryginał (EN)

Dell PowerScale OneFS versions 8.1.0 – 9.1.0 contain a "use of SSH key past account expiration" vulnerability. A user on the network with the ISI_PRIV_AUTH_SSH RBAC privilege that has an expired account may potentially exploit this vulnerability, giving them access to the same things they had before account expiration. This may by a high privileged account and hence Dell recommends customers upgrade at the earliest opportunity.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi wygaśnięcia konta w kontekście uwierzytelniania przez klucz SSH. Użytkownik posiadający uprawnienie RBAC ISI_PRIV_AUTH_SSH może nadal logować się za pomocą swojego klucza SSH, nawet jeśli jego konto formalnie wygasło. Mechanizm weryfikacji wygaśnięcia konta nie jest egzekwowany przy uwierzytelnianiu opartym na kluczach SSH, co obchodzi standardową politykę zarządzania cyklem życia kont.

Skutki

Atakujący z wygasłym, lecz uprzednio uprzywilejowanym kontem może uzyskać dostęp do zasobów i uprawnień identycznych jak przed wygaśnięciem konta, potencjalnie obejmujących wysoki poziom dostępu administracyjnego.

Mitygacja

Należy jak najszybciej zaktualizować oprogramowanie Dell PowerScale OneFS zgodnie z zaleceniami producenta opisanymi w poradniku DSA-2021-009 dostępnym pod adresem: https://www.dell.com/support/kbdoc/en-us/000182873/dsa-2021-009-dell-powerscale-onefs-security-update-for-multiple-vulnerabilities. Dell zaleca przeprowadzenie aktualizacji w najwcześniejszym możliwym terminie.

Kogo dotyczy

Dell PowerScale OneFS w wersjach 8.1.0 do 9.1.0

Uwagi

Podatność sklasyfikowana jako Auth Bypass (CWE-287). Pomimo wektora sieciowego bez wymaganych uprawnień (CVSS AV:N/AC:L/PR:N/UI:N), faktyczne wykorzystanie wymaga posiadania wcześniej wydanego klucza SSH oraz uprawnienia RBAC ISI_PRIV_AUTH_SSH na wygasłym koncie, co ogranicza realną powierzchnię ataku do byłych użytkowników systemu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Emc Powerscale Onefs

    OS
    Dell
    8.1.08.1.18.1.28.2.08.2.18.2.29.0.09.1.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-26851CRITICAL9.1PL ✓ten sam produkt

Dell PowerScale OneFS — przewidywalna nazwa pliku umożliwia utratę danych

CVE-2023-25941HIGH7.8ten sam produkt

Dell PowerScale OneFS versions 8.2.x-9.5.0.x contain an elevation of privilege vulnerability. A low-privilege...

CVE-2022-33934HIGH7.7ten sam produkt

Dell PowerScale OneFS, versions 8.2.x through 9.4.x contain multiple stored cross-site scripting vulnerabilit...

CVE-2022-45100HIGH8.1ten sam produkt

Dell PowerScale OneFS, versions 8.2.x-9.3.x, contains an Improper Certificate Validation vulnerability. An re...

CVE-2022-45099HIGH7.8ten sam produkt

Dell PowerScale OneFS, versions 8.2.x-9.4.x, contain a weak encoding for a NDMP password. A malicious and pri...