CRITICAL✓ PATCH🇬🇧 English

CVE-2023-1096

NetApp SnapCenter — pominięcie uwierzytelnienia umożliwia dostęp jako admin

CVSS 9.8v3.1pub. 2023-05-12upd. 2025-01-27

Podatność w NetApp SnapCenter pozwala zdalnemu, nieuwierzytelnionemu atakującemu uzyskać dostęp z uprawnieniami administratora. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymagań dotyczących uwierzytelnienia i możliwości pełnego przejęcia systemu przez sieć.

Pokaż oryginał (EN)

SnapCenter versions 4.7 prior to 4.7P2 and 4.8 prior to 4.8P1 are susceptible to a vulnerability which could allow a remote unauthenticated attacker to gain access as an admin user.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) wskazuje, że określone funkcje krytyczne w SnapCenter są dostępne bez wymagania poświadczeń. Atakujący może zdalnie wywołać te funkcje przez sieć, omijając mechanizmy kontroli dostępu i uzyskując sesję lub uprawnienia na poziomie administratora aplikacji.

Skutki

Atakujący uzyskuje pełny dostęp administracyjny do systemu SnapCenter, co umożliwia przejęcie kontroli nad zarządzaniem kopiami zapasowymi, dostęp do chronionych danych oraz potencjalną modyfikację lub usunięcie polityk backup.

Mitygacja

Należy niezwłocznie zaktualizować NetApp SnapCenter do wersji 4.7P2 lub nowszej (dla gałęzi 4.7) albo do wersji 4.8P1 lub nowszej (dla gałęzi 4.8). Szczegółowe informacje dostępne w oficjalnym komunikacie producenta: https://security.netapp.com/advisory/ntap-20230511-0011/

Kogo dotyczy

NetApp SnapCenter w wersjach 4.7 wcześniejszych niż 4.7P2 oraz w wersjach 4.8 wcześniejszych niż 4.8P1.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netapp Snapcenter

    APP
    Netapp
    4.74.8
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVE-2025-26512CRITICAL9.9PL ✓ten sam produkt

NetApp SnapCenter — eskalacja uprawnień do administratora systemu zdalnego

CVE-2022-33980CRITICAL9.8PL ✓ten sam produkt

Apache Commons Configuration — RCE przez interpolację zmiennych (2.4–2.7)

CVE-2022-2274CRITICAL9.8PL ✓ten sam produkt

OpenSSL 3.0.4 – RCE przez błąd implementacji RSA na procesorach AVX512IFMA

CVE-2021-3711CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w dekodowaniu SM2 w OpenSSL — przepełnienie bufora na stercie