CRITICAL🇬🇧 English

CVE-2021-32512

QSAN Storage Manager – command injection w komponencie QuickInstall

CVSS 9.8v3.1pub. 2021-07-07upd. 2024-11-21

Komponent QuickInstall w QSAN Storage Manager nie filtruje poprawnie parametrów wejściowych, umożliwiając zdalnemu, nieuwierzytelnionemu atakującemu wstrzyknięcie i wykonanie dowolnych poleceń systemowych (command injection). Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

QuickInstall in QSAN Storage Manager does not filter special parameters properly that allows remote unauthenticated attackers to inject and execute arbitrary commands. The referred vulnerability has been solved with the updated version of QSAN Storage Manager v3.3.3.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie sieciowe do komponentu QuickInstall, przekazując złośliwe parametry zawierające sekwencje poleceń systemowych. Brak odpowiedniej filtracji danych wejściowych (CWE-78) powoduje, że system wykonuje przekazane polecenia w kontekście procesu serwera. Atak jest możliwy bez wcześniejszego uwierzytelnienia, co znacznie obniża próg jego przeprowadzenia.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia systemowe na urządzeniu, co prowadzi do pełnej kompromitacji poufności, integralności i dostępności systemu. Możliwe jest przejęcie pełnej kontroli nad zasobami macierzy dyskowej, w tym odczyt, modyfikacja lub usunięcie przechowywanych danych.

Mitygacja

Należy zaktualizować QSAN Storage Manager do wersji v3.3.3 lub nowszej, w której podatność została wyeliminowana. Szczegóły dostępne w referencjach producenta oraz komunikacie TWCERT.

Kogo dotyczy

QSAN Storage Manager we wszystkich wersjach wcześniejszych niż v3.3.3

Uwagi

Podatność została zgłoszona i opublikowana przez TWCERT (Taiwan Computer Emergency Response Team) pod numerem referencyjnym cp-132-4868-75574-1.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qsan Storage Manager

    APP
    Qsan
    < 3.3.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2021-32520CRITICAL9.8PL ✓ten sam produkt

QSAN Storage Manager — zakodowany klucz kryptograficzny umożliwia kradzież danych uwierzytelniających

CVE-2021-32522CRITICAL9.8PL ✓ten sam produkt

Brak ograniczeń prób logowania w produktach QSAN — brute force

CVE-2021-32513CRITICAL9.8PL ✓ten sam produkt

Command Injection w QSAN Storage Manager — zdalne wykonanie poleceń

CVE-2021-32519CRITICAL9.8PL ✓ten sam produkt

Słabe hashowanie haseł (MD5) w produktach QSAN umożliwia ich odzyskanie

CVE-2021-32523CRITICAL9.1PL ✓ten sam produkt

QSAN Storage Manager — obejście kontroli dostępu i wykonanie dowolnych poleceń