CRITICAL✓ PATCH🇬🇧 English

CVE-2021-27797

Zakodowane na stałe dane uwierzytelniające w Brocade Fabric OS

CVSS 9.8v3.1pub. 2022-02-21upd. 2024-11-21

Brocade Fabric OS zawiera udokumentowane, zakodowane na stałe dane uwierzytelniające (hard-coded credentials), które mogą zostać wykorzystane przez atakującego do uzyskania nieautoryzowanego dostępu do systemu. Podatność otrzymała ocenę krytyczną CVSS 9.8, co odzwierciedla jej wysokie ryzyko dla infrastruktury sieciowej opartej na technologii Fibre Channel.

Pokaż oryginał (EN)

Brocade Fabric OS before Brocade Fabric OS v8.2.1c, v8.1.2h, and all versions of Brocade Fabric OS v8.0.x and v7.x contain documented hard-coded credentials, which could allow attackers to gain access to the system.

🤖 Analiza AI
Jak działa

Podatność (CWE-798) polega na obecności w oprogramowaniu predefiniowanych, stałych danych uwierzytelniających wbudowanych przez producenta na etapie produkcji lub tworzenia oprogramowania. Atakujący posiadający wiedzę o tych danych — potencjalnie dostępną w dokumentacji lub po ich odkryciu metodą inżynierii odwrotnej — może zalogować się do urządzenia bez potrzeby znajomości haseł administracyjnych ustawionych przez użytkownika. Atak nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika i może zostać przeprowadzony zdalnie przez sieć.

Skutki

Atakujący może uzyskać pełny dostęp do systemu operacyjnego urządzenia sieciowego, co prowadzi do naruszenia poufności, integralności i dostępności — w tym potencjalnego przejęcia kontroli nad infrastrukturą sieci SAN (Storage Area Network).

Mitygacja

Należy zaktualizować Brocade Fabric OS do wersji v8.2.1c lub v8.1.2h albo nowszych, które usuwają podatność. Urządzenia z gałęzi v8.0.x oraz v7.x powinny zostać pilnie zaktualizowane do wspieranych wersji. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa producenta: Brocade Security Advisory 2021-1722.

Kogo dotyczy

Brocade Fabric OS w wersjach wcześniejszych niż v8.2.1c oraz v8.1.2h, a także wszystkie wersje z gałęzi v8.0.x oraz v7.x.

Uwagi

Producent opublikował dedykowane zalecenie bezpieczeństwa pod numerem Brocade Security Advisory 2021-1722. Podatność dotyczy infrastruktury krytycznej klasy enterprise (sieci SAN), co może podwyższać rzeczywisty wpływ incydentu bezpieczeństwa.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Broadcom Fabric Operating System

    OS
    Broadcom
    7.0.0 – 7.4.2h8.0.0 – 8.0.2f8.1.2 – 8.1.2h (bez)8.2.1 – 8.2.1c (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2024-3596CRITICAL9.0PL ✓ten sam produkt

Atak przez fałszowanie odpowiedzi w protokole RADIUS (RFC 2865) via kolizja MD5

CVE-2022-33186CRITICAL9.8PL ✓ten sam produkt

Brocade Fabric OS — zdalne wykonanie poleceń bez uwierzytelnienia

CVE-2020-15373CRITICAL9.8PL ✓ten sam produkt

Wielokrotne buffer overflow w REST API Brocade Fabric OS

CVE-2020-15371CRITICAL9.8PL ✓ten sam produkt

Code injection i privilege escalation w Brocade Fabric OS

CVE-2020-15374CRITICAL9.8PL ✓ten sam produkt

Reflected Input w REST API Brocade Fabric OS — podatność krytyczna