CRITICAL🇬🇧 English

CVE-2021-32513

Command Injection w QSAN Storage Manager — zdalne wykonanie poleceń

CVSS 9.8v3.1pub. 2021-07-07upd. 2024-11-21

Podatność w komponencie QsanTorture systemu QSAN Storage Manager umożliwia nieuwierzytelnionemu atakującemu zdalne wstrzyknięcie i wykonanie dowolnych poleceń systemowych. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymagań co do uwierzytelnienia, autoryzacji ani interakcji użytkownika.

Pokaż oryginał (EN)

QsanTorture in QSAN Storage Manager does not filter special parameters properly that allows remote unauthenticated attackers to inject and execute arbitrary commands. The referred vulnerability has been solved with the updated version of QSAN Storage Manager v3.3.3.

🤖 Analiza AI
Jak działa

Komponent QsanTorture w QSAN Storage Manager nie filtruje poprawnie parametrów wejściowych, co umożliwia atakującemu przesłanie specjalnie spreparowanych danych zawierających złośliwe polecenia systemu operacyjnego (CWE-78 — command injection). Exploit jest dostępny zdalnie przez sieć bez konieczności posiadania jakichkolwiek poświadczeń. Brak uwierzytelnienia i brak filtrowania danych wejściowych oznacza, że atakujący może bezpośrednio wpływać na środowisko systemowe urządzenia.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia na urządzeniu z uprawnieniami procesu podatnej usługi, co potencjalnie prowadzi do pełnego przejęcia kontroli nad systemem, utraty poufności i integralności danych oraz zakłócenia dostępności usługi.

Mitygacja

Należy zaktualizować QSAN Storage Manager do wersji v3.3.3 lub nowszej, w której podatność została usunięta przez producenta. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania urządzeniem wyłącznie do zaufanych hostów.

Kogo dotyczy

QSAN Storage Manager w wersjach poprzedzających v3.3.3

Uwagi

Podatność została zgłoszona i opublikowana przez TWCERT/CC (Taiwan Computer Emergency Response Team / Coordination Center). Producent potwierdził rozwiązanie problemu w wersji QSAN Storage Manager v3.3.3.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qsan Storage Manager

    APP
    Qsan
    < 3.3.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2021-32520CRITICAL9.8PL ✓ten sam produkt

QSAN Storage Manager — zakodowany klucz kryptograficzny umożliwia kradzież danych uwierzytelniających

CVE-2021-32522CRITICAL9.8PL ✓ten sam produkt

Brak ograniczeń prób logowania w produktach QSAN — brute force

CVE-2021-32512CRITICAL9.8PL ✓ten sam produkt

QSAN Storage Manager – command injection w komponencie QuickInstall

CVE-2021-32519CRITICAL9.8PL ✓ten sam produkt

Słabe hashowanie haseł (MD5) w produktach QSAN umożliwia ich odzyskanie

CVE-2021-32523CRITICAL9.1PL ✓ten sam produkt

QSAN Storage Manager — obejście kontroli dostępu i wykonanie dowolnych poleceń