CRITICAL🇬🇧 English

CVE-2021-32520

QSAN Storage Manager — zakodowany klucz kryptograficzny umożliwia kradzież danych uwierzytelniających

CVSS 9.8v3.1pub. 2021-07-07upd. 2024-11-21

QSAN Storage Manager zawiera podatność polegającą na użyciu zakodowanego na stałe klucza kryptograficznego (hard-coded cryptographic key). Umożliwia to atakującemu uzyskanie danych uwierzytelniających użytkowników wraz z przypisanymi im uprawnieniami bez żadnej autoryzacji.

Pokaż oryginał (EN)

Use of hard-coded cryptographic key vulnerability in QSAN Storage Manager allows attackers to obtain users’ credentials and related permissions. Suggest contacting with QSAN and refer to recommendations in QSAN Document.

🤖 Analiza AI
Jak działa

Klucz kryptograficzny wbudowany na stałe w oprogramowanie QSAN Storage Manager jest identyczny we wszystkich instalacjach produktu. Atakujący, znając ten klucz, może odszyfrować lub w inny sposób przetworzyć dane uwierzytelniające przechowywane bądź przesyłane przez system. Podatność jest osiągalna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co czyni ją szczególnie niebezpieczną.

Skutki

Atakujący może uzyskać dane uwierzytelniające (login, hasło) użytkowników systemu oraz związane z nimi uprawnienia, co może prowadzić do całkowitego przejęcia kontroli nad urządzeniem i zarządzanymi zasobami składowania danych.

Mitygacja

Należy skontaktować się z QSAN i zastosować patche dostępne u producenta zgodnie z referencjami (QSAN Document). Zalecane jest również wymuszenie zmiany haseł wszystkich użytkowników systemu po wdrożeniu poprawki.

Kogo dotyczy

QSAN Storage Manager — konkretne wersje wskazane w referencjach producenta (QSAN Document)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qsan Storage Manager

    APP
    Qsan
    ≤ 3.3.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-32519CRITICAL9.8PL ✓ten sam produkt

Słabe hashowanie haseł (MD5) w produktach QSAN umożliwia ich odzyskanie

CVE-2021-32522CRITICAL9.8PL ✓ten sam produkt

Brak ograniczeń prób logowania w produktach QSAN — brute force

CVE-2021-32512CRITICAL9.8PL ✓ten sam produkt

QSAN Storage Manager – command injection w komponencie QuickInstall

CVE-2021-32513CRITICAL9.8PL ✓ten sam produkt

Command Injection w QSAN Storage Manager — zdalne wykonanie poleceń

CVE-2021-32523CRITICAL9.1PL ✓ten sam produkt

QSAN Storage Manager — obejście kontroli dostępu i wykonanie dowolnych poleceń