Aplikacja CyberPower PowerPanel Enterprise zawiera niekompletny mechanizm uwierzytelnienia, który pozwala nieuwierzytelnionemu atakującemu całkowicie ominąć proces logowania poprzez wybór metody uwierzytelnienia LDAP. Podatność jest krytyczna, ponieważ umożliwia uzyskanie dostępu administracyjnego przy znajomości jedynie dowolnej nazwy użytkownika — bez potrzeby znajomości hasła.
▸ Pokaż oryginał (EN)
A non-feature complete authentication mechanism exists in the production application allowing an attacker to bypass all authentication checks if LDAP authentication is selected.An unauthenticated attacker can leverage this vulnerability to log in to the CypberPower PowerPanel Enterprise as an administrator by selecting LDAP authentication from a hidden HTML combo box. Successful exploitation of this vulnerability also requires the attacker to know at least one username on the device, but any password will authenticate successfully.
W interfejsie webowym aplikacji PowerPanel Enterprise dostępne jest ukryte pole combo (HTML combo box), umożliwiające wybór metody uwierzytelnienia LDAP. Mechanizm uwierzytelnienia oparty na LDAP nie został w pełni zaimplementowany w wersji produkcyjnej, przez co nie weryfikuje poprawności podanego hasła. Atakujący, znając co najmniej jedną nazwę użytkownika w systemie, może zalogować się z dowolnym hasłem, wybierając opcję LDAP z ukrytego pola formularza. Skutkuje to przyznaniem pełnego dostępu administracyjnego do aplikacji.
Atakujący uzyskuje nieautoryzowany dostęp administracyjny do systemu zarządzania CyberPower PowerPanel Enterprise, co umożliwia pełne przejęcie kontroli nad środowiskiem zarządzania infrastrukturą zasilającą (UPS), a potencjalnie również naruszenie poufności, integralności i dostępności danych oraz zarządzanych urządzeń.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo, do czasu wdrożenia poprawki, zaleca się ograniczenie dostępu do interfejsu webowego PowerPanel Enterprise wyłącznie do zaufanych sieci lub hostów poprzez reguły firewall.
CyberPower PowerPanel Enterprise (Server) — wersje wskazane w referencjach producenta
Podatność została opisana przez badaczy z Trellix w kontekście zagrożeń dotyczących infrastruktury centrów danych. Atak możliwy zdalnie bez uwierzytelnienia (AV:N/AC:L/PR:N/UI:N), wymagana jest jedynie znajomość co najmniej jednej nazwy użytkownika w systemie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCyberpower Powerpanel Server
APPCyberpower< 2.6.9
Powiązane podatności
Authentication bypass w CyberPower PowerPanel Enterprise poprzez meta-znaki
CyberPower PowerPanel Server — command injection w polu nazwy użytkownika
The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier is vulnerable to command injection v...
The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier contains a buffer overflow vulnerabi...
The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier uses hard-coded credentials for all ...