В облачном хранилище SoftNAS исправлена критическая уязвимость

В облачном хранилище SoftNAS исправлена критическая уязвимость

Уязвимость CVE-2018-14417 существует в механизме проверки обновлений программного обеспечения.

Компания SoftNAS исправила в своем инструменте управления облачным хранилищем критическую уязвимость, позволяющую выполнить вредоносный код на сервере жертвы.

Проблема была обнаружена исследователями безопасности из компании Core Security в компоненте StorageCenter версии SoftNAS Cloud 4.0.3 и более ранних. Уязвимость может быть проэксплуатирована неавторизованным злоумышленником для выполнения произвольных системных команд с правами суперпользователя на сервере.

Уязвимость CVE-2018-14417 существует в механизме проверки обновлений программного обеспечения. Данный механизм не выполняет проверку сеанса и аутентификации. В частности, скрипт snserv не проверяет входные параметры перед передачей их системной команде. Проэксплуатировав данную проблему, злоумышленники могут взломать сервер жертвы, на котором запущен StorageCenter.

Исследователи сообщили SoftNAS о своей находке, после чего производитель выпустил SoftNAS Cloud 4.0.3 для устранения уязвимости.


Мы рассказываем о самых актуальных угрозах и событиях, которые оказывают влияние на обороноспособность стран, бизнес глобальных корпораций и безопасность пользователей по всему миру в нашем Yotube выпуске.