В облачном хранилище SoftNAS исправлена критическая уязвимость
Уязвимость CVE-2018-14417 существует в механизме проверки обновлений программного обеспечения.
Компания SoftNAS исправила в своем инструменте управления облачным хранилищем критическую уязвимость, позволяющую выполнить вредоносный код на сервере жертвы. Проблема была обнаружена исследователями безопасности из компании Core Security в компоненте StorageCenter версии SoftNAS Cloud 4.0.3 и более ранних. Уязвимость может быть проэксплуатирована неавторизованным злоумышленником для выполнения произвольных системных команд с правами суперпользователя на сервере.
Уязвимость CVE-2018-14417 существует в механизме проверки обновлений программного обеспечения. Данный механизм не выполняет проверку сеанса и аутентификации. В частности, скрипт snserv не проверяет входные параметры перед передачей их системной команде. Проэксплуатировав данную проблему, злоумышленники могут взломать сервер жертвы, на котором запущен StorageCenter.
Исследователи сообщили SoftNAS о своей находке, после чего производитель выпустил SoftNAS Cloud 4.0.3 для устранения уязвимости.