← voltar
CVE-2021-32512criticalCWE-78

QSAN Storage Manager - Command Injection Following via QuickInstall function

28Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 9.8epss 2.1%
probabilidade de exploração
2.1%top 20% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O QuickInstall do QSAN Storage Manager não filtra parâmetros corretamente, permitindo que atacantes não autenticados executem qualquer comando no servidor. Um invasor pode explorar isso enviando requisições especiais para assumir controle total do sistema de armazenamento.

Detalhe técnico

A função QuickInstall no QSAN Storage Manager não sanitiza adequadamente parâmetros fornecidos pelo usuário, possibilitando injeção de comandos do sistema operacional (CWE-78). Atacantes remotos não autenticados podem injetar comandos arbitrários através de parâmetros não filtrados; a exploração requer acesso à rede pela interface vulnerável. A execução bem-sucedida resulta em execução de comandos do sistema com os privilégios do serviço afetado.

Resumo gerado e traduzido por IA a partir da descrição oficial.
QuickInstall in QSAN Storage Manager does not filter special parameters properly that allows remote unauthenticated attackers to inject and execute arbitrary commands. The referred vulnerability has been solved with the updated version of QSAN Storage Manager v3.3.3.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
QSAN · Storage Manager