CRITICAL✓ PATCH🇬🇧 English

CVE-2022-32554

Ujawnione dane uwierzytelniające w Pure Storage Purity//FA i Purity//FB

CVSS 9.8v3.1pub. 2022-06-23upd. 2024-11-21

Produkty Pure Storage FlashArray oraz FlashBlade zawierają podatność polegającą na możliwym ujawnieniu danych uwierzytelniających do interfejsu zarządzania. Znane lub ujawnione hasło może umożliwić atakującemu wykonanie dowolnych poleceń z uprawnieniami root na dostępnym systemie.

Pokaż oryginał (EN)

Pure Storage FlashArray products running Purity//FA 6.2.0 - 6.2.3, 6.1.0 - 6.1.12, 6.0.0 - 6.0.8, 5.3.0 - 5.3.17, 5.2.x and prior Purity//FA releases, and Pure Storage FlashBlade products running Purity//FB 3.3.0, 3.2.0 - 3.2.4, 3.1.0 - 3.1.12, 3.0.x and prior Purity//FB releases are vulnerable to possibly exposed credentials for accessing the product’s management interface. The password may be known outside Pure Storage and could be used on an affected system, if reachable, to execute arbitrary instructions with root privileges. No other Pure Storage products or services are affected. Remediation is available from Pure Storage via a self-serve “opt-in” patch, manual patch application or a software upgrade to an unaffected version of Purity software.

🤖 Analiza AI
Jak działa

Hasło dostępu do interfejsu zarządzania urządzenia może być znane poza organizacją Pure Storage, co oznacza potencjalne skompromitowanie poufności danych uwierzytelniających. Jeśli interfejs zarządzania jest dostępny sieciowo, atakujący posiadający wiedzę o tym haśle może zalogować się do systemu bez dodatkowej autoryzacji. Po uzyskaniu dostępu możliwe jest wykonanie dowolnych instrukcji z najwyższymi uprawnieniami (root) na urządzeniu.

Skutki

Atakujący może uzyskać pełną kontrolę administracyjną nad urządzeniem storage, w tym wykonywać dowolne polecenia z uprawnieniami root, co zagraża poufności, integralności i dostępności przechowywanych danych.

Mitygacja

Pure Storage udostępnia trzy ścieżki naprawcze: samodzielne zastosowanie patcha w trybie 'opt-in' poprzez portal producenta, ręczna aplikacja patcha lub aktualizacja oprogramowania Purity do wersji nieobarczonej podatnością. Należy zastosować patche zgodnie z referencjami opublikowanymi przez Pure Storage (Security Bundle 2022-04-04). Zaleca się również ograniczenie dostępu sieciowego do interfejsu zarządzania wyłącznie do zaufanych hostów.

Kogo dotyczy

Pure Storage FlashArray z oprogramowaniem Purity//FA w wersjach: 6.2.0–6.2.3, 6.1.0–6.1.12, 6.0.0–6.0.8, 5.3.0–5.3.17, 5.2.x oraz wcześniejszych; Pure Storage FlashBlade z oprogramowaniem Purity//FB w wersjach: 3.3.0, 3.2.0–3.2.4, 3.1.0–3.1.12, 3.0.x oraz wcześniejszych.

Uwagi

Podatność dotyczy wyłącznie produktów FlashArray i FlashBlade — producent potwierdził, że żadne inne produkty ani usługi Pure Storage nie są nią objęte. Remedjacja została udostępniona w ramach Security Bundle z datą 2022-04-04.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Purestorage Purity\/\/fa

    APP
    Purestorage
    < 5.3.186.0.0 – 6.0.9 (bez)6.1.0 – 6.1.13 (bez)6.2.0 – 6.2.4 (bez)
  • Purestorage Purity\/\/fb

    APP
    Purestorage
    < 3.1.133.2.0 – 3.2.5 (bez)3.3.0 – 3.3.1 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2024-0005CRITICAL9.1PL ✓ten sam produkt

Command injection w Pure Storage Purity poprzez konfigurację SNMP

CVE-2024-0001CRITICAL10.0PL ✓ten sam produkt

FlashArray Purity — aktywne konto lokalne umożliwia privilege escalation

CVE-2024-0002CRITICAL10.0PL ✓ten sam produkt

Obejście uwierzytelnienia w Pure Storage FlashArray Purity (CVSS 10.0)

CVE-2024-0003CRITICAL9.1PL ✓ten sam produkt

Pure Storage FlashArray Purity — nieautoryzowane tworzenie konta z uprawnieniami

CVE-2024-0004CRITICAL9.1PL ✓ten sam produkt

Zdalne wykonanie kodu z eskalacją uprawnień w Pure Storage FlashArray Purity