CRITICAL🇬🇧 English

CVE-2023-3265

Authentication bypass w CyberPower PowerPanel Enterprise poprzez meta-znaki

CVSS 9.8v3.1pub. 2023-08-14upd. 2024-11-21

Podatność umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmu uwierzytelnienia w CyberPower PowerPanel Enterprise i zalogowanie się jako administrator z domyślnymi, zakodowanymi na stałe danymi dostępowymi. Jest to szczególnie groźne, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

An authentication bypass exists on CyberPower PowerPanel Enterprise by failing to sanitize meta-characters from the username, allowing an attacker to login into the application with the default user "cyberpower" by appending a non-printable character.An unauthenticated attacker can leverage this vulnerability to log in to the CypberPower PowerPanel Enterprise as an administrator with hardcoded default credentials.

🤖 Analiza AI
Jak działa

Aplikacja nie filtruje poprawnie meta-znaków (w tym znaków niedrukowalnych) w polu nazwy użytkownika podczas logowania. Atakujący może dołączyć niedrukowalny znak do nazwy domyślnego użytkownika 'cyberpower', co powoduje obejście weryfikacji tożsamości. W rezultacie aplikacja uwierzytelnia żądanie jako prawidłowe i przyznaje dostęp z poziomem uprawnień administratora przy użyciu domyślnych, zakodowanych na stałe poświadczeń.

Skutki

Nieuwierzytelniony atakujący zdalnie uzyskuje pełny dostęp administracyjny do aplikacji CyberPower PowerPanel Enterprise, co skutkuje całkowitą utratą poufności, integralności i dostępności zarządzanego systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się zmianę domyślnych poświadczeń konta 'cyberpower' oraz ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych adresów IP.

Kogo dotyczy

CyberPower PowerPanel Enterprise — wersje wskazane w referencjach producenta

Uwagi

Podatność została ujawniona przez badaczy z Trellix w ramach badań bezpieczeństwa centrów danych. Luka dotyczy aplikacji zarządzającej infrastrukturą zasilania (UPS) w środowiskach data center, co czyni ją szczególnie istotną z punktu widzenia ciągłości działania.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cyberpower Powerpanel Server

    APP
    Cyberpower
    < 2.6.9
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-3266CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w CyberPower PowerPanel Enterprise przez wybór LDAP

CVE-2023-3267CRITICAL9.1PL ✓ten sam produkt

CyberPower PowerPanel Server — command injection w polu nazwy użytkownika

CVE-2023-3260HIGH7.2ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier is vulnerable to command injection v...

CVE-2023-3261HIGH7.5ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier contains a buffer overflow vulnerabi...

CVE-2023-3264MEDIUM6.7ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier uses hard-coded credentials for all ...