Brocade Fabric OS zawiera udokumentowane, zakodowane na stałe dane uwierzytelniające (hard-coded credentials), które mogą zostać wykorzystane przez atakującego do uzyskania nieautoryzowanego dostępu do systemu. Podatność otrzymała ocenę krytyczną CVSS 9.8, co odzwierciedla jej wysokie ryzyko dla infrastruktury sieciowej opartej na technologii Fibre Channel.
▸ Pokaż oryginał (EN)
Brocade Fabric OS before Brocade Fabric OS v8.2.1c, v8.1.2h, and all versions of Brocade Fabric OS v8.0.x and v7.x contain documented hard-coded credentials, which could allow attackers to gain access to the system.
Podatność (CWE-798) polega na obecności w oprogramowaniu predefiniowanych, stałych danych uwierzytelniających wbudowanych przez producenta na etapie produkcji lub tworzenia oprogramowania. Atakujący posiadający wiedzę o tych danych — potencjalnie dostępną w dokumentacji lub po ich odkryciu metodą inżynierii odwrotnej — może zalogować się do urządzenia bez potrzeby znajomości haseł administracyjnych ustawionych przez użytkownika. Atak nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika i może zostać przeprowadzony zdalnie przez sieć.
Atakujący może uzyskać pełny dostęp do systemu operacyjnego urządzenia sieciowego, co prowadzi do naruszenia poufności, integralności i dostępności — w tym potencjalnego przejęcia kontroli nad infrastrukturą sieci SAN (Storage Area Network).
Należy zaktualizować Brocade Fabric OS do wersji v8.2.1c lub v8.1.2h albo nowszych, które usuwają podatność. Urządzenia z gałęzi v8.0.x oraz v7.x powinny zostać pilnie zaktualizowane do wspieranych wersji. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa producenta: Brocade Security Advisory 2021-1722.
Brocade Fabric OS w wersjach wcześniejszych niż v8.2.1c oraz v8.1.2h, a także wszystkie wersje z gałęzi v8.0.x oraz v7.x.
Producent opublikował dedykowane zalecenie bezpieczeństwa pod numerem Brocade Security Advisory 2021-1722. Podatność dotyczy infrastruktury krytycznej klasy enterprise (sieci SAN), co może podwyższać rzeczywisty wpływ incydentu bezpieczeństwa.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBroadcom Fabric Operating System
OSBroadcom7.0.0 – 7.4.2h8.0.0 – 8.0.2f8.1.2 – 8.1.2h (bez)8.2.1 – 8.2.1c (bez)
Powiązane podatności
Atak przez fałszowanie odpowiedzi w protokole RADIUS (RFC 2865) via kolizja MD5
Brocade Fabric OS — zdalne wykonanie poleceń bez uwierzytelnienia
Wielokrotne buffer overflow w REST API Brocade Fabric OS
Code injection i privilege escalation w Brocade Fabric OS
Reflected Input w REST API Brocade Fabric OS — podatność krytyczna