V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2023-46740
CVE
Критический

CubeFS — это облачная система хранения файлов с открытым исходным кодом. До версии 3.3.1 CubeFS использовал небезопасный генератор случайны…

CVSS
9.8
Критический
EPSS
0.00
p34
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

CubeFS — это облачная система хранения файлов с открытым исходным кодом. До версии 3.3.1 CubeFS использовал небезопасный генератор случайных строк для создания пользовательских конфиденциальных ключей, используемых для аутентификации пользователей в развертывании CubeFS. Это могло позволить злоумышленнику предсказать и/или угадать сгенерированную строку и выдать себя за пользователя, тем самым получив более высокие привилегии. Когда CubeFS создает новых пользователей, он создает часть конфиденциальной информации для пользователя, называемой «accessKey». Для создания «accesKey» CubeFS использует небезопасный генератор строк, который позволяет легко угадать и, следовательно, выдать себя за созданного пользователя. Злоумышленник может использовать предсказуемый генератор случайных строк и угадать ключ доступа пользователя и выдать себя за пользователя, чтобы получить более высокие привилегии. Проблема была исправлена в версии 3.3.1. Нет другого способа смягчить проблему, кроме обновления.

Теги · CWE
Без аутентификации
CWE-330
CAPEC-59
CAPEC-112
CAPEC-485
Затронутые продукты
Cubefs < 3.3.1
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.004 · p34
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-112 · CWE-330
└ через CAPEC-485 · CWE-330
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
cubefs*Отслеживается
Источники данных
CVE