Podatność nieprawidłowej autoryzacji w QSAN Storage Manager umożliwia zdalnym użytkownikom z uprawnieniami administratora ominięcie mechanizmów kontroli dostępu i wykonanie dowolnych poleceń systemowych. Wysoka ocena CVSS 9.1 wynika z pełnego wpływu na poufność, integralność i dostępność systemu.
▸ Pokaż oryginał (EN)
Improper authorization vulnerability in QSAN Storage Manager allows remote privileged users to bypass the access control and execute arbitrary commands. Suggest contacting with QSAN and refer to recommendations in QSAN Document.
Błąd polega na nieprawidłowej implementacji mechanizmu autoryzacji (CWE-285), który nie weryfikuje właściwie uprawnień użytkownika w odniesieniu do określonych operacji. Zdalny użytkownik posiadający konto uprzywilejowane może wysłać spreparowane żądanie sieciowe, które omija zdefiniowane reguły kontroli dostępu. W efekcie atakujący uzyskuje możliwość wykonania dowolnych poleceń poza zakresem swoich rzeczywistych uprawnień. Podatność jest dostępna przez sieć bez konieczności interakcji ze strony ofiary.
Atakujący może wykonać dowolne polecenia na urządzeniu QSAN Storage Manager, co prowadzi do pełnego przejęcia kontroli nad systemem, utraty poufności przechowywanych danych, naruszenia ich integralności oraz potencjalnego zakłócenia dostępności usług.
Należy skontaktować się z QSAN w celu uzyskania szczegółowych zaleceń oraz zastosować patche dostępne u producenta zgodnie z referencjami (dokumentacja QSAN). Zaleca się również ograniczenie dostępu sieciowego do interfejsu zarządzania Storage Manager wyłącznie do zaufanych hostów.
QSAN Storage Manager — wersje wskazane w referencjach producenta
Podatność została opublikowana przez TWCERT/CC (Taiwan Computer Emergency Response Team / Coordination Center). Producent zaleca bezpośredni kontakt z QSAN w celu uzyskania szczegółowych rekomendacji naprawczych.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HQsan Storage Manager
APPQsan≤ 3.3.1
Powiązane podatności
Słabe hashowanie haseł (MD5) w produktach QSAN umożliwia ich odzyskanie
QSAN Storage Manager — zakodowany klucz kryptograficzny umożliwia kradzież danych uwierzytelniających
QSAN Storage Manager – command injection w komponencie QuickInstall
Command Injection w QSAN Storage Manager — zdalne wykonanie poleceń
Brak ograniczeń prób logowania w produktach QSAN — brute force