CRITICAL✓ PATCH🇬🇧 English

CVE-2023-4329

Broadcom RAID Controller Web Interface — brak atrybutu SameSite dla ciasteczka SESSIONID

CVSS 9.8v3.1pub. 2023-08-15upd. 2025-11-04

Interfejs webowy Broadcom RAID Controller posiada niebezpieczną domyślną konfigurację HTTP, w której ciasteczko sesyjne SESSIONID nie jest chronione atrybutem SameSite. Podatność umożliwia atakującemu przeprowadzenie ataku typu Cross-Site Request Forgery (CSRF), co może prowadzić do przejęcia sesji użytkownika.

Pokaż oryginał (EN)

Broadcom RAID Controller web interface is vulnerable due to insecure default of HTTP configuration that does not safeguard SESSIONID cookie with SameSite attribute

🤖 Analiza AI
Jak działa

Brak atrybutu SameSite w nagłówku ciasteczka SESSIONID oznacza, że przeglądarka dołącza je do żądań HTTP inicjowanych z zewnętrznych witryn. Atakujący może nakłonić zalogowanego użytkownika do odwiedzenia spreparowanej strony, która w tle wysyła żądania do interfejsu administracyjnego RAID Controllera. Ponieważ przeglądarka automatycznie dołącza ważne ciasteczko sesji, serwer traktuje sfałszowane żądanie jako autoryzowane. Wynika to z niebezpiecznej konfiguracji domyślnej, a nie z błędu w kodzie aplikacji.

Skutki

Atakujący może wykonywać nieautoryzowane operacje w imieniu zalogowanego użytkownika, w tym zmieniać konfigurację kontrolera RAID, co może skutkować utratą poufności danych, naruszeniem integralności lub niedostępnością systemu pamięci masowej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.broadcom.com/support/resources/product-security-center). Dodatkowo zaleca się ograniczenie dostępu do interfejsu webowego RAID Controllera wyłącznie do zaufanych sieci oraz stosowanie silnego uwierzytelniania wieloskładnikowego tam, gdzie to możliwe.

Kogo dotyczy

Broadcom RAID Controller Web Interface — wersje wskazane w referencjach producenta

Uwagi

Podatność jest wymieniona również w poradniku Intel Security Advisory (INTEL-SA-00926), co sugeruje, że problem może dotyczyć środowisk wykorzystujących komponenty Broadcom w produktach Intel.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Broadcom Raid Controller Web Interface

    APP
    Broadcom
    51.12.0-2779
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-4336CRITICAL9.8PL ✓ten sam produkt

Broadcom RAID Controller Web Interface — brak atrybutu Secure w ciasteczkach HTTP

CVE-2023-4325CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Broadcom RAID Controller Web Interface via Libcurl

CVE-2023-4324CRITICAL9.8PL ✓ten sam produkt

Broadcom RAID Controller Web Interface — brak nagłówków Content-Security-Policy

CVE-2023-4323CRITICAL9.8PL ✓ten sam produkt

Broadcom RAID Controller – nieprawidłowe zarządzanie sesjami w interfejsie web

CVE-2023-4337CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa obsługa sesji w Broadcom RAID Controller Web Interface