Produkty QSAN Storage Manager, XEVO i SANOS przechowują hasła użytkowników z wykorzystaniem algorytmu MD5, który charakteryzuje się niewystarczającym kosztem obliczeniowym. Zdalni atakujący mogą odzyskać hasła w postaci jawnego tekstu poprzez atak brute-force na skróty MD5.
▸ Pokaż oryginał (EN)
Use of password hash with insufficient computational effort vulnerability in QSAN Storage Manager, XEVO, SANOS allows remote attackers to recover the plain-text password by brute-forcing the MD5 hash. The referred vulnerability has been solved with the updated version of QSAN Storage Manager v3.3.2, QSAN XEVO v2.1.0, and QSAN SANOS v2.1.0.
Podatność (CWE-916) polega na zastosowaniu algorytmu MD5 do hashowania haseł, który jest algorytmem szybkim i kryptograficznie słabym — nie jest przeznaczony do bezpiecznego przechowywania haseł. Atakujący, który uzyska dostęp do bazy skrótów haseł, może przeprowadzić skuteczny atak brute-force lub z użyciem tablic tęczowych (rainbow tables), by w relatywnie krótkim czasie odtworzyć oryginalne hasła w postaci jawnego tekstu. Podatność jest dostępna zdalnie, bez konieczności uwierzytelnienia ani interakcji po stronie użytkownika.
Atakujący może odzyskać hasła użytkowników systemu (w tym administratorów) w postaci jawnego tekstu, co prowadzi do pełnego przejęcia kontroli nad urządzeniami storage i potencjalnie całą infrastrukturą sieciową.
Należy zaktualizować oprogramowanie do wersji: QSAN Storage Manager v3.3.2 lub nowszej, QSAN XEVO v2.1.0 lub nowszej, QSAN SANOS v2.1.0 lub nowszej. Po aktualizacji zaleca się wymuszenie zmiany haseł dla wszystkich kont użytkowników.
QSAN Storage Manager w wersji przed 3.3.2, QSAN XEVO w wersji przed 2.1.0 oraz QSAN SANOS w wersji przed 2.1.0.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQsan Sanos
APPQsan< 2.1.0Qsan Storage Manager
APPQsan< 3.3.2Qsan Xevo
APPQsan< 2.1.0
Powiązane podatności
QSAN Storage Manager — zakodowany klucz kryptograficzny umożliwia kradzież danych uwierzytelniających
Brak ograniczeń prób logowania w produktach QSAN — brute force
QSAN Storage Manager – command injection w komponencie QuickInstall
Command Injection w QSAN Storage Manager — zdalne wykonanie poleceń
QSAN Storage Manager — obejście kontroli dostępu i wykonanie dowolnych poleceń