CRITICAL🇬🇧 English

CVE-2021-32519

Słabe hashowanie haseł (MD5) w produktach QSAN umożliwia ich odzyskanie

CVSS 9.8v3.1pub. 2021-07-07upd. 2024-11-21

Produkty QSAN Storage Manager, XEVO i SANOS przechowują hasła użytkowników z wykorzystaniem algorytmu MD5, który charakteryzuje się niewystarczającym kosztem obliczeniowym. Zdalni atakujący mogą odzyskać hasła w postaci jawnego tekstu poprzez atak brute-force na skróty MD5.

Pokaż oryginał (EN)

Use of password hash with insufficient computational effort vulnerability in QSAN Storage Manager, XEVO, SANOS allows remote attackers to recover the plain-text password by brute-forcing the MD5 hash. The referred vulnerability has been solved with the updated version of QSAN Storage Manager v3.3.2, QSAN XEVO v2.1.0, and QSAN SANOS v2.1.0.

🤖 Analiza AI
Jak działa

Podatność (CWE-916) polega na zastosowaniu algorytmu MD5 do hashowania haseł, który jest algorytmem szybkim i kryptograficznie słabym — nie jest przeznaczony do bezpiecznego przechowywania haseł. Atakujący, który uzyska dostęp do bazy skrótów haseł, może przeprowadzić skuteczny atak brute-force lub z użyciem tablic tęczowych (rainbow tables), by w relatywnie krótkim czasie odtworzyć oryginalne hasła w postaci jawnego tekstu. Podatność jest dostępna zdalnie, bez konieczności uwierzytelnienia ani interakcji po stronie użytkownika.

Skutki

Atakujący może odzyskać hasła użytkowników systemu (w tym administratorów) w postaci jawnego tekstu, co prowadzi do pełnego przejęcia kontroli nad urządzeniami storage i potencjalnie całą infrastrukturą sieciową.

Mitygacja

Należy zaktualizować oprogramowanie do wersji: QSAN Storage Manager v3.3.2 lub nowszej, QSAN XEVO v2.1.0 lub nowszej, QSAN SANOS v2.1.0 lub nowszej. Po aktualizacji zaleca się wymuszenie zmiany haseł dla wszystkich kont użytkowników.

Kogo dotyczy

QSAN Storage Manager w wersji przed 3.3.2, QSAN XEVO w wersji przed 2.1.0 oraz QSAN SANOS w wersji przed 2.1.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qsan Sanos

    APP
    Qsan
    < 2.1.0
  • Qsan Storage Manager

    APP
    Qsan
    < 3.3.2
  • Qsan Xevo

    APP
    Qsan
    < 2.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-32520CRITICAL9.8PL ✓ten sam produkt

QSAN Storage Manager — zakodowany klucz kryptograficzny umożliwia kradzież danych uwierzytelniających

CVE-2021-32522CRITICAL9.8PL ✓ten sam produkt

Brak ograniczeń prób logowania w produktach QSAN — brute force

CVE-2021-32512CRITICAL9.8PL ✓ten sam produkt

QSAN Storage Manager – command injection w komponencie QuickInstall

CVE-2021-32513CRITICAL9.8PL ✓ten sam produkt

Command Injection w QSAN Storage Manager — zdalne wykonanie poleceń

CVE-2021-32523CRITICAL9.1PL ✓ten sam produkt

QSAN Storage Manager — obejście kontroli dostępu i wykonanie dowolnych poleceń