PT-2022-15910 · Netapp · Storagegrid

CVE-2022-23232

·

Publicado

2022-03-04

·

Atualizado

2023-08-08

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
StorageGRID (anteriormente StorageGRID Webscale) versões anteriores à 11.6.0
Descrição
A vulnerabilidade permite que contas de usuário externas desativadas, expiradas ou bloqueadas acessem dados do S3 aos quais já tinham acesso anteriormente. No StorageGRID 11.6.0, o status da conta de usuário é obtido do Active Directory ou do Azure, e o acesso ao S3 é bloqueado para contas de usuário desativadas durante a sincronização em segundo plano subsequente. No entanto, contas de usuário expiradas ou bloqueadas no Active Directory ou no Azure, ou contas de usuário desativadas, expiradas ou bloqueadas em fontes de identidade diferentes do Active Directory ou do Azure, devem ser removidas manualmente das associações de grupo ou ter suas chaves S3 removidas manualmente do Tenant Manager.
Recomendações
Para versões anteriores à 11.6.0, remova manualmente as contas de usuário expiradas ou bloqueadas das associações de grupo ou remova suas chaves S3 do Tenant Manager para impedir o acesso não autorizado.
Para contas de usuário desativadas, expiradas ou bloqueadas em fontes de identidade que não sejam o Active Directory ou o Azure, remova-as manualmente das associações de grupo ou remova suas chaves S3 do Tenant Manager em todas as versões do StorageGRID.
Atualize para o StorageGRID 11.6.0 para obter o status da conta de usuário do Active Directory ou do Azure e bloquear o acesso S3 para contas de usuário desativadas durante a sincronização em segundo plano.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2022-23232

Produtos afetados

Storagegrid