CRITICAL🇬🇧 English

CVE-2023-3266

Pominięcie uwierzytelnienia w CyberPower PowerPanel Enterprise przez wybór LDAP

CVSS 9.8v3.1pub. 2023-08-14upd. 2024-11-21

Aplikacja CyberPower PowerPanel Enterprise zawiera niekompletny mechanizm uwierzytelnienia, który pozwala nieuwierzytelnionemu atakującemu całkowicie ominąć proces logowania poprzez wybór metody uwierzytelnienia LDAP. Podatność jest krytyczna, ponieważ umożliwia uzyskanie dostępu administracyjnego przy znajomości jedynie dowolnej nazwy użytkownika — bez potrzeby znajomości hasła.

Pokaż oryginał (EN)

A non-feature complete authentication mechanism exists in the production application allowing an attacker to bypass all authentication checks if LDAP authentication is selected.An unauthenticated attacker can leverage this vulnerability to log in to the CypberPower PowerPanel Enterprise as an administrator by selecting LDAP authentication from a hidden HTML combo box. Successful exploitation of this vulnerability also requires the attacker to know at least one username on the device, but any password will authenticate successfully.

🤖 Analiza AI
Jak działa

W interfejsie webowym aplikacji PowerPanel Enterprise dostępne jest ukryte pole combo (HTML combo box), umożliwiające wybór metody uwierzytelnienia LDAP. Mechanizm uwierzytelnienia oparty na LDAP nie został w pełni zaimplementowany w wersji produkcyjnej, przez co nie weryfikuje poprawności podanego hasła. Atakujący, znając co najmniej jedną nazwę użytkownika w systemie, może zalogować się z dowolnym hasłem, wybierając opcję LDAP z ukrytego pola formularza. Skutkuje to przyznaniem pełnego dostępu administracyjnego do aplikacji.

Skutki

Atakujący uzyskuje nieautoryzowany dostęp administracyjny do systemu zarządzania CyberPower PowerPanel Enterprise, co umożliwia pełne przejęcie kontroli nad środowiskiem zarządzania infrastrukturą zasilającą (UPS), a potencjalnie również naruszenie poufności, integralności i dostępności danych oraz zarządzanych urządzeń.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo, do czasu wdrożenia poprawki, zaleca się ograniczenie dostępu do interfejsu webowego PowerPanel Enterprise wyłącznie do zaufanych sieci lub hostów poprzez reguły firewall.

Kogo dotyczy

CyberPower PowerPanel Enterprise (Server) — wersje wskazane w referencjach producenta

Uwagi

Podatność została opisana przez badaczy z Trellix w kontekście zagrożeń dotyczących infrastruktury centrów danych. Atak możliwy zdalnie bez uwierzytelnienia (AV:N/AC:L/PR:N/UI:N), wymagana jest jedynie znajomość co najmniej jednej nazwy użytkownika w systemie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cyberpower Powerpanel Server

    APP
    Cyberpower
    < 2.6.9
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-3265CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w CyberPower PowerPanel Enterprise poprzez meta-znaki

CVE-2023-3267CRITICAL9.1PL ✓ten sam produkt

CyberPower PowerPanel Server — command injection w polu nazwy użytkownika

CVE-2023-3260HIGH7.2ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier is vulnerable to command injection v...

CVE-2023-3261HIGH7.5ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier contains a buffer overflow vulnerabi...

CVE-2023-3264MEDIUM6.7ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier uses hard-coded credentials for all ...