QSAN Storage Manager zawiera podatność polegającą na użyciu zakodowanego na stałe klucza kryptograficznego (hard-coded cryptographic key). Umożliwia to atakującemu uzyskanie danych uwierzytelniających użytkowników wraz z przypisanymi im uprawnieniami bez żadnej autoryzacji.
▸ Pokaż oryginał (EN)
Use of hard-coded cryptographic key vulnerability in QSAN Storage Manager allows attackers to obtain users’ credentials and related permissions. Suggest contacting with QSAN and refer to recommendations in QSAN Document.
Klucz kryptograficzny wbudowany na stałe w oprogramowanie QSAN Storage Manager jest identyczny we wszystkich instalacjach produktu. Atakujący, znając ten klucz, może odszyfrować lub w inny sposób przetworzyć dane uwierzytelniające przechowywane bądź przesyłane przez system. Podatność jest osiągalna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co czyni ją szczególnie niebezpieczną.
Atakujący może uzyskać dane uwierzytelniające (login, hasło) użytkowników systemu oraz związane z nimi uprawnienia, co może prowadzić do całkowitego przejęcia kontroli nad urządzeniem i zarządzanymi zasobami składowania danych.
Należy skontaktować się z QSAN i zastosować patche dostępne u producenta zgodnie z referencjami (QSAN Document). Zalecane jest również wymuszenie zmiany haseł wszystkich użytkowników systemu po wdrożeniu poprawki.
QSAN Storage Manager — konkretne wersje wskazane w referencjach producenta (QSAN Document)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQsan Storage Manager
APPQsan≤ 3.3.1
Powiązane podatności
Słabe hashowanie haseł (MD5) w produktach QSAN umożliwia ich odzyskanie
Brak ograniczeń prób logowania w produktach QSAN — brute force
QSAN Storage Manager – command injection w komponencie QuickInstall
Command Injection w QSAN Storage Manager — zdalne wykonanie poleceń
QSAN Storage Manager — obejście kontroli dostępu i wykonanie dowolnych poleceń