CRITICAL🇬🇧 English

CVE-2021-32522

Brak ograniczeń prób logowania w produktach QSAN — brute force

CVSS 9.8v3.1pub. 2021-07-07upd. 2024-11-21

Produkty QSAN Storage Manager, XEVO i SANOS nie ograniczają prawidłowo liczby prób uwierzytelnienia, co umożliwia zdalne przeprowadzenie ataku brute force. Podatność jest krytyczna, ponieważ atakujący bez żadnych uprawnień i interakcji użytkownika może zdalnie przejąć dane uwierzytelniające i uzyskać nieautoryzowany dostęp do systemu.

Pokaż oryginał (EN)

Improper restriction of excessive authentication attempts vulnerability in QSAN Storage Manager, XEVO, SANOS allows remote attackers to discover users’ credentials and obtain access via a brute force attack. Suggest contacting with QSAN and refer to recommendations in QSAN Document.

🤖 Analiza AI
Jak działa

Aplikacje nie implementują mechanizmów blokowania konta ani ograniczania liczby nieudanych prób logowania (CWE-307). Atakujący może automatycznie wysyłać nieograniczoną liczbę żądań uwierzytelnienia przez sieć, systematycznie testując różne kombinacje haseł. W rezultacie możliwe jest odkrycie poprawnych danych uwierzytelniających użytkowników metodą brute force.

Skutki

Atakujący może uzyskać dane uwierzytelniające użytkowników systemu i przejąć nad nim kontrolę, co prowadzi do naruszenia poufności, integralności oraz dostępności danych przechowywanych na urządzeniach QSAN.

Mitygacja

Należy skontaktować się z QSAN i zastosować patche oraz zalecenia dostępne w dokumentacji producenta zgodnie z referencjami (QSAN Document). Zaleca się również wdrożenie dodatkowych mechanizmów ochrony logowania, takich jak ograniczenie dostępu sieciowego do interfejsów zarządzania.

Kogo dotyczy

QSAN Storage Manager, QSAN XEVO oraz QSAN SANOS — konkretne wersje wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qsan Sanos

    APP
    Qsan
    ≤ 2.0.0
  • Qsan Storage Manager

    APP
    Qsan
    ≤ 3.3.1
  • Qsan Xevo

    APP
    Qsan
    < 1.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-32519CRITICAL9.8PL ✓ten sam produkt

Słabe hashowanie haseł (MD5) w produktach QSAN umożliwia ich odzyskanie

CVE-2021-32520CRITICAL9.8PL ✓ten sam produkt

QSAN Storage Manager — zakodowany klucz kryptograficzny umożliwia kradzież danych uwierzytelniających

CVE-2021-32512CRITICAL9.8PL ✓ten sam produkt

QSAN Storage Manager – command injection w komponencie QuickInstall

CVE-2021-32513CRITICAL9.8PL ✓ten sam produkt

Command Injection w QSAN Storage Manager — zdalne wykonanie poleceń

CVE-2021-32523CRITICAL9.1PL ✓ten sam produkt

QSAN Storage Manager — obejście kontroli dostępu i wykonanie dowolnych poleceń