Produkty QSAN Storage Manager, XEVO i SANOS nie ograniczają prawidłowo liczby prób uwierzytelnienia, co umożliwia zdalne przeprowadzenie ataku brute force. Podatność jest krytyczna, ponieważ atakujący bez żadnych uprawnień i interakcji użytkownika może zdalnie przejąć dane uwierzytelniające i uzyskać nieautoryzowany dostęp do systemu.
▸ Pokaż oryginał (EN)
Improper restriction of excessive authentication attempts vulnerability in QSAN Storage Manager, XEVO, SANOS allows remote attackers to discover users’ credentials and obtain access via a brute force attack. Suggest contacting with QSAN and refer to recommendations in QSAN Document.
Aplikacje nie implementują mechanizmów blokowania konta ani ograniczania liczby nieudanych prób logowania (CWE-307). Atakujący może automatycznie wysyłać nieograniczoną liczbę żądań uwierzytelnienia przez sieć, systematycznie testując różne kombinacje haseł. W rezultacie możliwe jest odkrycie poprawnych danych uwierzytelniających użytkowników metodą brute force.
Atakujący może uzyskać dane uwierzytelniające użytkowników systemu i przejąć nad nim kontrolę, co prowadzi do naruszenia poufności, integralności oraz dostępności danych przechowywanych na urządzeniach QSAN.
Należy skontaktować się z QSAN i zastosować patche oraz zalecenia dostępne w dokumentacji producenta zgodnie z referencjami (QSAN Document). Zaleca się również wdrożenie dodatkowych mechanizmów ochrony logowania, takich jak ograniczenie dostępu sieciowego do interfejsów zarządzania.
QSAN Storage Manager, QSAN XEVO oraz QSAN SANOS — konkretne wersje wskazane w referencjach producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQsan Sanos
APPQsan≤ 2.0.0Qsan Storage Manager
APPQsan≤ 3.3.1Qsan Xevo
APPQsan< 1.2.0
Powiązane podatności
Słabe hashowanie haseł (MD5) w produktach QSAN umożliwia ich odzyskanie
QSAN Storage Manager — zakodowany klucz kryptograficzny umożliwia kradzież danych uwierzytelniających
QSAN Storage Manager – command injection w komponencie QuickInstall
Command Injection w QSAN Storage Manager — zdalne wykonanie poleceń
QSAN Storage Manager — obejście kontroli dostępu i wykonanie dowolnych poleceń