Produkty Pure Storage FlashArray oraz FlashBlade zawierają podatność polegającą na możliwym ujawnieniu danych uwierzytelniających do interfejsu zarządzania. Znane lub ujawnione hasło może umożliwić atakującemu wykonanie dowolnych poleceń z uprawnieniami root na dostępnym systemie.
▸ Pokaż oryginał (EN)
Pure Storage FlashArray products running Purity//FA 6.2.0 - 6.2.3, 6.1.0 - 6.1.12, 6.0.0 - 6.0.8, 5.3.0 - 5.3.17, 5.2.x and prior Purity//FA releases, and Pure Storage FlashBlade products running Purity//FB 3.3.0, 3.2.0 - 3.2.4, 3.1.0 - 3.1.12, 3.0.x and prior Purity//FB releases are vulnerable to possibly exposed credentials for accessing the product’s management interface. The password may be known outside Pure Storage and could be used on an affected system, if reachable, to execute arbitrary instructions with root privileges. No other Pure Storage products or services are affected. Remediation is available from Pure Storage via a self-serve “opt-in” patch, manual patch application or a software upgrade to an unaffected version of Purity software.
Hasło dostępu do interfejsu zarządzania urządzenia może być znane poza organizacją Pure Storage, co oznacza potencjalne skompromitowanie poufności danych uwierzytelniających. Jeśli interfejs zarządzania jest dostępny sieciowo, atakujący posiadający wiedzę o tym haśle może zalogować się do systemu bez dodatkowej autoryzacji. Po uzyskaniu dostępu możliwe jest wykonanie dowolnych instrukcji z najwyższymi uprawnieniami (root) na urządzeniu.
Atakujący może uzyskać pełną kontrolę administracyjną nad urządzeniem storage, w tym wykonywać dowolne polecenia z uprawnieniami root, co zagraża poufności, integralności i dostępności przechowywanych danych.
Pure Storage udostępnia trzy ścieżki naprawcze: samodzielne zastosowanie patcha w trybie 'opt-in' poprzez portal producenta, ręczna aplikacja patcha lub aktualizacja oprogramowania Purity do wersji nieobarczonej podatnością. Należy zastosować patche zgodnie z referencjami opublikowanymi przez Pure Storage (Security Bundle 2022-04-04). Zaleca się również ograniczenie dostępu sieciowego do interfejsu zarządzania wyłącznie do zaufanych hostów.
Pure Storage FlashArray z oprogramowaniem Purity//FA w wersjach: 6.2.0–6.2.3, 6.1.0–6.1.12, 6.0.0–6.0.8, 5.3.0–5.3.17, 5.2.x oraz wcześniejszych; Pure Storage FlashBlade z oprogramowaniem Purity//FB w wersjach: 3.3.0, 3.2.0–3.2.4, 3.1.0–3.1.12, 3.0.x oraz wcześniejszych.
Podatność dotyczy wyłącznie produktów FlashArray i FlashBlade — producent potwierdził, że żadne inne produkty ani usługi Pure Storage nie są nią objęte. Remedjacja została udostępniona w ramach Security Bundle z datą 2022-04-04.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPurestorage Purity\/\/fa
APPPurestorage< 5.3.186.0.0 – 6.0.9 (bez)6.1.0 – 6.1.13 (bez)6.2.0 – 6.2.4 (bez)Purestorage Purity\/\/fb
APPPurestorage< 3.1.133.2.0 – 3.2.5 (bez)3.3.0 – 3.3.1 (bez)
Powiązane podatności
Command injection w Pure Storage Purity poprzez konfigurację SNMP
FlashArray Purity — aktywne konto lokalne umożliwia privilege escalation
Obejście uwierzytelnienia w Pure Storage FlashArray Purity (CVSS 10.0)
Pure Storage FlashArray Purity — nieautoryzowane tworzenie konta z uprawnieniami
Zdalne wykonanie kodu z eskalacją uprawnień w Pure Storage FlashArray Purity