QsanTorture in QSAN Storage Manager does not filter special parameters properly that allows remote unauthenticated attackers to inject and execute arbitrary commands. The referred vulnerability has been solved with the updated version of QSAN Storage Manager v3.3.3.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQsan Storage Manager
APPQsan< 3.3.3
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Auth BypassCommand Injection
CWE
Related vulnerabilities
CVE-2021-32520CRITICAL9.8PL ✓same product
QSAN Storage Manager — zakodowany klucz kryptograficzny umożliwia kradzież danych uwierzytelniających
CVE-2021-32522CRITICAL9.8PL ✓same product
Brak ograniczeń prób logowania w produktach QSAN — brute force
CVE-2021-32512CRITICAL9.8PL ✓same product
QSAN Storage Manager – command injection w komponencie QuickInstall
CVE-2021-32519CRITICAL9.8PL ✓same product
Słabe hashowanie haseł (MD5) w produktach QSAN umożliwia ich odzyskanie
CVE-2021-32523CRITICAL9.1PL ✓same product
QSAN Storage Manager — obejście kontroli dostępu i wykonanie dowolnych poleceń