CRITICAL🇬🇧 English

CVE-2021-31617

RCE w Stormshield Network Security — błąd zarządzania pamięcią w ASQ

CVSS 9.8v3.1pub. 2022-01-31upd. 2024-11-21

Podatność w komponencie ASQ (Application Security & Quality) systemu Stormshield Network Security (SNS) umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Ocena CVSS 9.8 klasyfikuje ją jako krytyczną, co oznacza poważne zagrożenie dla infrastruktury sieciowej opartej na tym rozwiązaniu.

Pokaż oryginał (EN)

In ASQ in Stormshield Network Security (SNS) 1.0.0 through 2.7.8, 2.8.0 through 2.16.0, 3.0.0 through 3.7.20, 3.8.0 through 3.11.8, and 4.0.1 through 4.2.2, mishandling of memory management can lead to remote code execution.

🤖 Analiza AI
Jak działa

Problem wynika z nieprawidłowej obsługi zarządzania pamięcią (CWE-119 — improper restriction of operations within the bounds of a memory buffer) w komponencie ASQ systemu SNS. Błędna obsługa operacji na pamięci może zostać wykorzystana przez nieuwierzytelnionego atakującego zdalnie, bez żadnej interakcji użytkownika. Wektor ataku jest sieciowy, a złożoność ataku niska, co znacząco obniża próg wejścia dla potencjalnego exploitu.

Skutki

Atakujący może uzyskać zdalne wykonanie kodu (RCE) na urządzeniu, co w konsekwencji prowadzi do pełnego przejęcia kontroli nad systemem — naruszenia poufności, integralności i dostępności danych oraz usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dotyczące poprawionych wersji dostępne są pod adresem https://advisories.stormshield.eu/2021-020/

Kogo dotyczy

Stormshield Network Security (SNS) w wersjach: 1.0.0–2.7.8, 2.8.0–2.16.0, 3.0.0–3.7.20, 3.8.0–3.11.8 oraz 4.0.1–4.2.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Stormshield Network Security

    APP
    Stormshield
    1.0.0 – 2.7.9 (bez)2.8.0 – 3.7.21 (bez)3.8.0 – 3.11.9 (bez)4.0.1 – 4.2.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-20032CRITICAL9.8PL ✓ten sam produkt

ClamAV: RCE przez buffer overflow w parserze partycji HFS+

CVE-2022-37434CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w zlib podczas przetwarzania nagłówka gzip (inflate)

CVE-2020-7465CRITICAL9.8PL ✓ten sam produkt

RCE/DoS w implementacji L2TP projektu MPD — błąd zapisu poza buforem

CVE-2025-48707HIGH7.5ten sam produkt

An issue was discovered in Stormshield Network Security (SNS) before 5.0.1. TPM authentication information cou...

CVE-2023-34198HIGH7.3ten sam produkt

In Stormshield Network Security (SNS) 1.0.0 through 3.7.36 before 3.7.37, 3.8.0 through 3.11.24 before 3.11.25...