W produktach Ciena Navigator Network Control Suite (NCS) oraz Manage Control Plan (MCP) wykryto ukryte konta systemowe z potencjalnie przewidywalnymi domyślnymi hasłami. Podatność może zostać wykorzystana przez nieuwierzytelnionego atakującego zdalnie, co w połączeniu z innymi słabościami systemu może prowadzić do eskalacji uprawnień.
▸ Pokaż oryginał (EN)
In Ciena's Navigator Network Control Suite (NCS) and Manage Control Plan (MCP), there are hidden system accounts used for internal software operations. Some of these accounts have default passwords that may be predictable. While these accounts have very limited permissions on their own, an attacker could combine an attack using one of these accounts with other potential weaknesses to launch a more significant attack, possibly leading to escalation of privilege on the system.
Oprogramowanie Ciena NCS i MCP zawiera ukryte konta systemowe przeznaczone do wewnętrznych operacji aplikacji. Część z tych kont posiada domyślne, potencjalnie przewidywalne hasła. Choć same konta mają bardzo ograniczone uprawnienia, atakujący może wykorzystać dostęp uzyskany za ich pomocą jako punkt wejścia i połączyć go z innymi podatnościami systemu, aby przeprowadzić bardziej zaawansowany atak. W efekcie możliwa jest eskalacja uprawnień na dotkniętym systemie.
Atakujący może uzyskać nieautoryzowany dostęp do systemu poprzez ukryte konto, a następnie — w połączeniu z innymi słabościami — doprowadzić do privilege escalation, skutkującego pełnym przejęciem kontroli nad systemem (wysoka poufność, integralność i dostępność).
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem https://www.ciena.com/product-security. Dodatkowo zaleca się zmianę lub wyłączenie domyślnych haseł ukrytych kont systemowych, jeśli producent udostępni stosowne instrukcje, oraz ograniczenie dostępu sieciowego do interfejsów zarządzania NCS/MCP.
Ciena Navigator Network Control Suite (NCS) oraz Ciena Manage Control Plan (MCP) — konkretne wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H