CRITICAL✓ PATCH🇬🇧 English

CVE-2023-4336

Broadcom RAID Controller Web Interface — brak atrybutu Secure w ciasteczkach HTTP

CVSS 9.8v3.1pub. 2023-08-15upd. 2025-11-04

Interfejs webowy kontrolera RAID firmy Broadcom posiada niebezpieczną domyślną konfigurację HTTP, która nie chroni ciasteczek sesyjnych atrybutem Secure. Umożliwia to przechwycenie sesji użytkownika przez atakującego w sieci, co przy ocenie CVSS 9.8 klasyfikuje podatność jako krytyczną.

Pokaż oryginał (EN)

Broadcom RAID Controller web interface is vulnerable due to insecure default of HTTP configuration that does not safeguard cookies with Secure attribute

🤖 Analiza AI
Jak działa

Aplikacja webowa nie ustawia atrybutu Secure na ciasteczkach, co oznacza, że są one przesyłane nie tylko przez szyfrowane połączenia HTTPS, ale również przez niezaszyfrowane połączenia HTTP. Atakujący zdolny do przechwycenia ruchu sieciowego (np. w wyniku ataku man-in-the-middle) może odczytać ciasteczka sesyjne bez konieczności uwierzytelniania się w systemie. Brak tego zabezpieczenia wynika z niebezpiecznej konfiguracji domyślnej serwera HTTP.

Skutki

Atakujący może przechwycić ciasteczka sesyjne ofiary i uzyskać nieautoryzowany dostęp do interfejsu zarządzania kontrolerem RAID, potencjalnie prowadząc do pełnego przejęcia kontroli nad systemem, w tym naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.broadcom.com/support/resources/product-security-center oraz https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00926.html). Dodatkowo, jako środek zaradczy, należy skonfigurować serwer HTTP tak, aby wymuszał atrybut Secure na wszystkich ciasteczkach sesyjnych oraz ograniczyć dostęp do interfejsu wyłącznie przez szyfrowane połączenia HTTPS.

Kogo dotyczy

Broadcom RAID Controller Web Interface — wersje wskazane w referencjach producenta

Uwagi

Podatność powiązana jest również z poradnikiem bezpieczeństwa Intel (INTEL-SA-00926), co sugeruje, że problem może dotyczyć produktów opartych na komponentach RAID współdzielonych między Broadcom a Intel.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Broadcom Raid Controller Web Interface

    APP
    Broadcom
    51.12.0-2779
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-4329CRITICAL9.8PL ✓ten sam produkt

Broadcom RAID Controller Web Interface — brak atrybutu SameSite dla ciasteczka SESSIONID

CVE-2023-4325CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Broadcom RAID Controller Web Interface via Libcurl

CVE-2023-4324CRITICAL9.8PL ✓ten sam produkt

Broadcom RAID Controller Web Interface — brak nagłówków Content-Security-Policy

CVE-2023-4323CRITICAL9.8PL ✓ten sam produkt

Broadcom RAID Controller – nieprawidłowe zarządzanie sesjami w interfejsie web

CVE-2023-4337CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa obsługa sesji w Broadcom RAID Controller Web Interface