Podatność w urządzeniu Exagate SYSGuard 3001 umożliwia ominięcie mechanizmu uwierzytelnienia bez posiadania jakichkolwiek danych dostępowych. Oceniona jako krytyczna (CVSS 9.8), zagraża poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Authentication Bypass by Assumed-Immutable Data vulnerability in Exagate SYSGuard 3001 allows Authentication Bypass. This issue affects SYSGuard 3001: before 3.2.20.0.
Błąd sklasyfikowany jako CWE-302 (Authentication Bypass by Assumed-Immutable Data) oznacza, że system nieprawidłowo zakłada niezmienność określonych danych wykorzystywanych w procesie weryfikacji tożsamości. Atakujący może manipulować tymi danymi w taki sposób, by ominąć kontrolę dostępu bez znajomości prawidłowych poświadczeń. Atak jest możliwy zdalnie przez sieć, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika.
Skuteczne wykorzystanie podatności pozwala atakującemu uzyskać nieautoryzowany dostęp do systemu z pełnymi uprawnieniami, co może skutkować przejęciem kontroli nad urządzeniem, wyciekiem danych konfiguracyjnych lub zakłóceniem jego działania.
Należy zaktualizować oprogramowanie urządzenia Exagate SYSGuard 3001 do wersji 3.2.20.0 lub nowszej. Szczegółowe informacje dostępne są w komunikacie bezpieczeństwa USOM (TR-23-0525) pod adresem https://www.usom.gov.tr/bildirim/tr-23-0525. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do urządzenia na poziomie firewall.
Exagate SYSGuard 3001 we wszystkich wersjach oprogramowania przed wersją 3.2.20.0
Podatność zgłoszona i opublikowana przez tureckie centrum reagowania na incydenty USOM (TR-23-0525) w dniu 2023-09-14.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HExagate Sysguard 3001
HWExagatewszystkie wersjeExagate Sysguard 3001 Firmware
OSExagate< 3.2.20.0