CRITICAL🇬🇧 English

CVE-2021-32523

QSAN Storage Manager — obejście kontroli dostępu i wykonanie dowolnych poleceń

CVSS 9.1v3.1pub. 2021-07-07upd. 2024-11-21

Podatność nieprawidłowej autoryzacji w QSAN Storage Manager umożliwia zdalnym użytkownikom z uprawnieniami administratora ominięcie mechanizmów kontroli dostępu i wykonanie dowolnych poleceń systemowych. Wysoka ocena CVSS 9.1 wynika z pełnego wpływu na poufność, integralność i dostępność systemu.

Pokaż oryginał (EN)

Improper authorization vulnerability in QSAN Storage Manager allows remote privileged users to bypass the access control and execute arbitrary commands. Suggest contacting with QSAN and refer to recommendations in QSAN Document.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej implementacji mechanizmu autoryzacji (CWE-285), który nie weryfikuje właściwie uprawnień użytkownika w odniesieniu do określonych operacji. Zdalny użytkownik posiadający konto uprzywilejowane może wysłać spreparowane żądanie sieciowe, które omija zdefiniowane reguły kontroli dostępu. W efekcie atakujący uzyskuje możliwość wykonania dowolnych poleceń poza zakresem swoich rzeczywistych uprawnień. Podatność jest dostępna przez sieć bez konieczności interakcji ze strony ofiary.

Skutki

Atakujący może wykonać dowolne polecenia na urządzeniu QSAN Storage Manager, co prowadzi do pełnego przejęcia kontroli nad systemem, utraty poufności przechowywanych danych, naruszenia ich integralności oraz potencjalnego zakłócenia dostępności usług.

Mitygacja

Należy skontaktować się z QSAN w celu uzyskania szczegółowych zaleceń oraz zastosować patche dostępne u producenta zgodnie z referencjami (dokumentacja QSAN). Zaleca się również ograniczenie dostępu sieciowego do interfejsu zarządzania Storage Manager wyłącznie do zaufanych hostów.

Kogo dotyczy

QSAN Storage Manager — wersje wskazane w referencjach producenta

Uwagi

Podatność została opublikowana przez TWCERT/CC (Taiwan Computer Emergency Response Team / Coordination Center). Producent zaleca bezpośredni kontakt z QSAN w celu uzyskania szczegółowych rekomendacji naprawczych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Qsan Storage Manager

    APP
    Qsan
    ≤ 3.3.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-32519CRITICAL9.8PL ✓ten sam produkt

Słabe hashowanie haseł (MD5) w produktach QSAN umożliwia ich odzyskanie

CVE-2021-32520CRITICAL9.8PL ✓ten sam produkt

QSAN Storage Manager — zakodowany klucz kryptograficzny umożliwia kradzież danych uwierzytelniających

CVE-2021-32512CRITICAL9.8PL ✓ten sam produkt

QSAN Storage Manager – command injection w komponencie QuickInstall

CVE-2021-32513CRITICAL9.8PL ✓ten sam produkt

Command Injection w QSAN Storage Manager — zdalne wykonanie poleceń

CVE-2021-32522CRITICAL9.8PL ✓ten sam produkt

Brak ograniczeń prób logowania w produktach QSAN — brute force