CRITICAL✓ PATCH🇬🇧 English

CVE-2023-4337

Nieprawidłowa obsługa sesji w Broadcom RAID Controller Web Interface

CVSS 9.8v3.1pub. 2023-08-15upd. 2025-11-04

Podatność w interfejsie webowym Broadcom RAID Controller polega na nieprawidłowej obsłudze sesji dla zarządzanych serwerów w instalacji typu Gateway. Błąd otrzymał krytyczny poziom CVSS 9.8, co oznacza możliwość pełnego naruszenia poufności, integralności i dostępności systemu bez jakichkolwiek uprawnień po stronie atakującego.

Pokaż oryginał (EN)

Broadcom RAID Controller web interface is vulnerable to improper session handling of managed servers on Gateway installation

🤖 Analiza AI
Jak działa

Mechanizm zarządzania sesjami w instalacji Gateway Broadcom RAID Controller Web Interface zawiera błąd umożliwiający atakującemu manipulację lub przejęcie sesji powiązanych z zarządzanymi serwerami. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a złożoność ataku jest niska, co czyni podatność łatwą do wykorzystania zdalnie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do interfejsu zarządzania kontrolerem RAID, co potencjalnie prowadzi do pełnej kompromitacji poufności, integralności i dostępności zarządzanych serwerów oraz danych przechowywanych na macierzach.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Broadcom Product Security Center (https://www.broadcom.com/support/resources/product-security-center) oraz poradnikiem Intel SA-00926.

Kogo dotyczy

Broadcom RAID Controller Web Interface w konfiguracji instalacji Gateway — konkretne wersje wskazane w referencjach producenta (Broadcom Product Security Center).

Uwagi

Podatność została odnotowana również w poradniku bezpieczeństwa Intel (INTEL-SA-00926), co sugeruje, że problem może dotyczyć komponentów RAID Controller dystrybuowanych lub integrowanych w ramach platform Intel.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Broadcom Raid Controller Web Interface

    APP
    Broadcom
    51.12.0-2779
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-4329CRITICAL9.8PL ✓ten sam produkt

Broadcom RAID Controller Web Interface — brak atrybutu SameSite dla ciasteczka SESSIONID

CVE-2023-4325CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Broadcom RAID Controller Web Interface via Libcurl

CVE-2023-4324CRITICAL9.8PL ✓ten sam produkt

Broadcom RAID Controller Web Interface — brak nagłówków Content-Security-Policy

CVE-2023-4323CRITICAL9.8PL ✓ten sam produkt

Broadcom RAID Controller – nieprawidłowe zarządzanie sesjami w interfejsie web

CVE-2023-4336CRITICAL9.8PL ✓ten sam produkt

Broadcom RAID Controller Web Interface — brak atrybutu Secure w ciasteczkach HTTP