Interfejs webowy Broadcom RAID Controller zawiera znane podatności wynikające z użycia biblioteki Libcurl w połączeniu z LSA. Ze względu na ocenę CVSS 9.8, podatność umożliwia zdalne przejęcie kontroli bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
Broadcom RAID Controller web interface is vulnerable due to usage of Libcurl with LSA has known vulnerabilities
Podatność wynika z zastosowania podatnej wersji biblioteki Libcurl w komponencie LSA (Local Security Authority) interfejsu webowego kontrolera RAID. Znane luki w tej bibliotece mogą być wykorzystane przez nieuwierzytelnionego atakującego zdalnie, przez sieć, bez interakcji użytkownika. Szczegółowy mechanizm eksploitacji nie został ujawniony w publicznym opisie.
Atakujący może uzyskać pełen dostęp do systemu — w tym poufność, integralność i dostępność danych — co w praktyce oznacza możliwość przejęcia kontroli nad interfejsem zarządzania kontrolerem RAID.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Broadcom Product Security Center (https://www.broadcom.com/support/resources/product-security-center)
Broadcom RAID Controller Web Interface — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBroadcom Raid Controller Web Interface
APPBroadcom51.12.0-2779
Powiązane podatności
Broadcom RAID Controller Web Interface — brak atrybutu Secure w ciasteczkach HTTP
Broadcom RAID Controller – nieprawidłowe zarządzanie sesjami w interfejsie web
Broadcom RAID Controller Web Interface — brak nagłówków Content-Security-Policy
Broadcom RAID Controller Web Interface — brak atrybutu SameSite dla ciasteczka SESSIONID
Nieprawidłowa obsługa sesji w Broadcom RAID Controller Web Interface