CRITICAL✓ PATCH🇬🇧 English

CVE-2023-4344

Broadcom RAID Controller Web Interface — niedostateczna losowość w połączeniu CIM

CVSS 9.8v3.1pub. 2023-08-15upd. 2025-11-04

Interfejs webowy Broadcom RAID Controller zawiera podatność związaną z niewystarczającą losowością przy nawiązywaniu połączeń CIM z powodu nieprawidłowego użycia pliku ssl.rnd. Podatność ta może umożliwić atakującemu zdalne przejęcie kontroli nad systemem bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

Broadcom RAID Controller web interface is vulnerable to insufficient randomness due to improper use of ssl.rnd to setup CIM connection

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego wykorzystania pliku ssl.rnd do inicjalizacji połączeń CIM (Common Information Model). Zastosowanie niewystarczająco losowych danych wejściowych przy konfiguracji warstwy SSL/TLS sprawia, że generowane klucze lub materiał kryptograficzny są przewidywalne. Atakujący może potencjalnie odtworzyć lub przewidzieć sekret kryptograficzny, a następnie odszyfrować lub sfałszować komunikację, bądź uzyskać nieautoryzowany dostęp do interfejsu zarządzania.

Skutki

Atakujący zdalny, nieuwierzytelniony może potencjalnie uzyskać pełny dostęp do interfejsu zarządzania kontrolerem RAID, co grozi ujawnieniem, modyfikacją oraz utratą dostępności danych i infrastruktury składowania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Broadcom (https://www.broadcom.com/support/resources/product-security-center) oraz Intel (https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00926.html)

Kogo dotyczy

Broadcom RAID Controller Web Interface — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Broadcom Raid Controller Web Interface

    APP
    Broadcom
    51.12.0-2779
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-4329CRITICAL9.8PL ✓ten sam produkt

Broadcom RAID Controller Web Interface — brak atrybutu SameSite dla ciasteczka SESSIONID

CVE-2023-4325CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w Broadcom RAID Controller Web Interface via Libcurl

CVE-2023-4324CRITICAL9.8PL ✓ten sam produkt

Broadcom RAID Controller Web Interface — brak nagłówków Content-Security-Policy

CVE-2023-4323CRITICAL9.8PL ✓ten sam produkt

Broadcom RAID Controller – nieprawidłowe zarządzanie sesjami w interfejsie web

CVE-2023-4336CRITICAL9.8PL ✓ten sam produkt

Broadcom RAID Controller Web Interface — brak atrybutu Secure w ciasteczkach HTTP