Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en StarWind SAN & NAS build 1578 y StarWind Command Center (CVE-2021-45389)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
04/01/2022
Última modificación:
01/09/2022

Descripción

Se ha encontrado un fallo en el token JWT. Un token JWT autofirmado podría inyectarse en el gestor de actualizaciones y eludir el proceso de autenticación, por lo que podría escalar privilegios. Esto afecta a StarWind SAN y NAS build 1578 y StarWind Command Center build 6864

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:starwind:command_center:6864:*:*:*:*:*:*:*
cpe:2.3:a:starwind:san\&nas:1578:*:*:*:*:*:*:*