Podatność w komponencie QsanTorture systemu QSAN Storage Manager umożliwia nieuwierzytelnionemu atakującemu zdalne wstrzyknięcie i wykonanie dowolnych poleceń systemowych. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymagań co do uwierzytelnienia, autoryzacji ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
QsanTorture in QSAN Storage Manager does not filter special parameters properly that allows remote unauthenticated attackers to inject and execute arbitrary commands. The referred vulnerability has been solved with the updated version of QSAN Storage Manager v3.3.3.
Komponent QsanTorture w QSAN Storage Manager nie filtruje poprawnie parametrów wejściowych, co umożliwia atakującemu przesłanie specjalnie spreparowanych danych zawierających złośliwe polecenia systemu operacyjnego (CWE-78 — command injection). Exploit jest dostępny zdalnie przez sieć bez konieczności posiadania jakichkolwiek poświadczeń. Brak uwierzytelnienia i brak filtrowania danych wejściowych oznacza, że atakujący może bezpośrednio wpływać na środowisko systemowe urządzenia.
Atakujący może zdalnie wykonać dowolne polecenia na urządzeniu z uprawnieniami procesu podatnej usługi, co potencjalnie prowadzi do pełnego przejęcia kontroli nad systemem, utraty poufności i integralności danych oraz zakłócenia dostępności usługi.
Należy zaktualizować QSAN Storage Manager do wersji v3.3.3 lub nowszej, w której podatność została usunięta przez producenta. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania urządzeniem wyłącznie do zaufanych hostów.
QSAN Storage Manager w wersjach poprzedzających v3.3.3
Podatność została zgłoszona i opublikowana przez TWCERT/CC (Taiwan Computer Emergency Response Team / Coordination Center). Producent potwierdził rozwiązanie problemu w wersji QSAN Storage Manager v3.3.3.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQsan Storage Manager
APPQsan< 3.3.3
Powiązane podatności
QSAN Storage Manager — zakodowany klucz kryptograficzny umożliwia kradzież danych uwierzytelniających
Brak ograniczeń prób logowania w produktach QSAN — brute force
QSAN Storage Manager – command injection w komponencie QuickInstall
Słabe hashowanie haseł (MD5) w produktach QSAN umożliwia ich odzyskanie
QSAN Storage Manager — obejście kontroli dostępu i wykonanie dowolnych poleceń