Interfejs webowy kontrolera RAID firmy Broadcom posiada niebezpieczną domyślną konfigurację HTTP, która nie chroni ciasteczek sesyjnych atrybutem Secure. Umożliwia to przechwycenie sesji użytkownika przez atakującego w sieci, co przy ocenie CVSS 9.8 klasyfikuje podatność jako krytyczną.
▸ Pokaż oryginał (EN)
Broadcom RAID Controller web interface is vulnerable due to insecure default of HTTP configuration that does not safeguard cookies with Secure attribute
Aplikacja webowa nie ustawia atrybutu Secure na ciasteczkach, co oznacza, że są one przesyłane nie tylko przez szyfrowane połączenia HTTPS, ale również przez niezaszyfrowane połączenia HTTP. Atakujący zdolny do przechwycenia ruchu sieciowego (np. w wyniku ataku man-in-the-middle) może odczytać ciasteczka sesyjne bez konieczności uwierzytelniania się w systemie. Brak tego zabezpieczenia wynika z niebezpiecznej konfiguracji domyślnej serwera HTTP.
Atakujący może przechwycić ciasteczka sesyjne ofiary i uzyskać nieautoryzowany dostęp do interfejsu zarządzania kontrolerem RAID, potencjalnie prowadząc do pełnego przejęcia kontroli nad systemem, w tym naruszenia poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.broadcom.com/support/resources/product-security-center oraz https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00926.html). Dodatkowo, jako środek zaradczy, należy skonfigurować serwer HTTP tak, aby wymuszał atrybut Secure na wszystkich ciasteczkach sesyjnych oraz ograniczyć dostęp do interfejsu wyłącznie przez szyfrowane połączenia HTTPS.
Broadcom RAID Controller Web Interface — wersje wskazane w referencjach producenta
Podatność powiązana jest również z poradnikiem bezpieczeństwa Intel (INTEL-SA-00926), co sugeruje, że problem może dotyczyć produktów opartych na komponentach RAID współdzielonych między Broadcom a Intel.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBroadcom Raid Controller Web Interface
APPBroadcom51.12.0-2779
Powiązane podatności
Broadcom RAID Controller Web Interface — brak atrybutu SameSite dla ciasteczka SESSIONID
Krytyczna podatność w Broadcom RAID Controller Web Interface via Libcurl
Broadcom RAID Controller Web Interface — brak nagłówków Content-Security-Policy
Broadcom RAID Controller – nieprawidłowe zarządzanie sesjami w interfejsie web
Nieprawidłowa obsługa sesji w Broadcom RAID Controller Web Interface