CRITICAL✓ PATCH🇬🇧 English

CVE-2022-33186

Brocade Fabric OS — zdalne wykonanie poleceń bez uwierzytelnienia

CVSS 9.8v3.1pub. 2022-12-08upd. 2026-02-05

Podatność w oprogramowaniu Brocade Fabric OS umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie poleceń na przełączniku Brocade Fabric OS. Ze względu na brak wymogu uwierzytelnienia i możliwość pełnej ingerencji w konfigurację urządzenia, podatność jest krytyczna.

Pokaż oryginał (EN)

A vulnerability in Brocade Fabric OS software v9.1.1, v9.0.1e, v8.2.3c, v7.4.2j, and earlier versions could allow a remote unauthenticated attacker to execute on a Brocade Fabric OS switch commands capable of modifying zoning, disabling the switch, disabling ports, and modifying the switch IP address.

🤖 Analiza AI
Jak działa

Luka wynika z niewystarczającej weryfikacji tożsamości użytkownika przed wykonaniem wrażliwych poleceń (Auth Bypass) oraz podatności typu command injection (CWE-78). Atakujący może bez podawania jakichkolwiek poświadczeń wysłać do urządzenia specjalnie spreparowane żądanie, które skutkuje wykonaniem poleceń systemowych na poziomie przełącznika. Podatność jest dostępna zdalnie przez sieć, bez konieczności posiadania istniejącego dostępu ani interakcji po stronie użytkownika.

Skutki

Atakujący może zmodyfikować konfigurację stref (zoning), wyłączyć przełącznik lub jego porty, a także zmienić adres IP urządzenia — co prowadzi do pełnego zakłócenia działania sieci SAN (Storage Area Network) oraz potencjalnej utraty dostępności, integralności i poufności środowiska.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w biuletynie Broadcom: Brocade Security Advisory 2022-2121 (https://www.broadcom.com/support/fibre-channel-networking/security-advisories/brocade-security-advisory-2022-2121). Zaleca się również ograniczenie dostępu do interfejsów zarządzania przełącznikami Brocade wyłącznie do zaufanych sieci administracyjnych.

Kogo dotyczy

Brocade Fabric OS w wersjach: v9.1.1, v9.0.1e, v8.2.3c, v7.4.2j oraz wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Broadcom Fabric Operating System

    OS
    Broadcom
    7.4.2j8.2.3c9.0.1e
  • Brocade Fabric Operating System

    OS
    Brocade
    9.1.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth BypassCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2024-3596CRITICAL9.0PL ✓ten sam produkt

Atak przez fałszowanie odpowiedzi w protokole RADIUS (RFC 2865) via kolizja MD5

CVE-2021-27797CRITICAL9.8PL ✓ten sam produkt

Zakodowane na stałe dane uwierzytelniające w Brocade Fabric OS

CVE-2020-15373CRITICAL9.8PL ✓ten sam produkt

Wielokrotne buffer overflow w REST API Brocade Fabric OS

CVE-2020-15371CRITICAL9.8PL ✓ten sam produkt

Code injection i privilege escalation w Brocade Fabric OS

CVE-2020-15374CRITICAL9.8PL ✓ten sam produkt

Reflected Input w REST API Brocade Fabric OS — podatność krytyczna