Podatność w HP ProCurve Manager (PCM), PCM+, Identity Driven Manager (IDM) oraz Application Lifecycle Management umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu (RCE). Luka jest aktywnie exploitowana i figuruje w katalogu CISA KEV, co czyni ją zagrożeniem krytycznym.
▸ Pokaż oryginał (EN)
HP ProCurve Manager (PCM) 3.20 and 4.0, PCM+ 3.20 and 4.0, Identity Driven Manager (IDM) 4.0, and Application Lifecycle Management allow remote attackers to execute arbitrary code via a marshalled object to (1) EJBInvokerServlet or (2) JMXInvokerServlet, aka ZDI-CAN-1760. NOTE: this is probably a duplicate of CVE-2007-1036, CVE-2010-0738, and/or CVE-2012-0874.
Atakujący wysyła sieciowo specjalnie spreparowany obiekt w formacie marshalled (serializowany obiekt Java) do jednego z dwóch podatnych endpointów: EJBInvokerServlet lub JMXInvokerServlet, dostępnych w aplikacji przez sieć bez konieczności uwierzytelnienia. Serwer deserializuje przesłany obiekt bez odpowiedniej weryfikacji jego zawartości, co prowadzi do wykonania osadzonego w nim złośliwego kodu w kontekście aplikacji serwerowej. Mechanizm ten jest zbliżony do wcześniej znanych podatności związanych z deserializacją obiektów Java w środowiskach JBoss (CVE-2007-1036, CVE-2010-0738, CVE-2012-0874).
Atakujący może przejąć pełną kontrolę nad systemem poprzez zdalne wykonanie dowolnego kodu bez wcześniejszego uwierzytelnienia, co może prowadzić do ujawnienia danych, ich modyfikacji lub całkowitego unieruchomienia systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (biuletyn HP: emr_na-c03897409). Rekomendowane jest również ograniczenie dostępu sieciowego do endpointów EJBInvokerServlet i JMXInvokerServlet na poziomie firewall lub reverse proxy, jeśli natychmiastowe wdrożenie patcha nie jest możliwe.
HP ProCurve Manager (PCM) 3.20 i 4.0, HP PCM+ 3.20 i 4.0, HP Identity Driven Manager (IDM) 4.0 oraz HP Application Lifecycle Management
Według opisu CVE, podatność jest prawdopodobnie duplikatem wcześniejszych CVE dotyczących deserializacji obiektów Java w JBoss: CVE-2007-1036, CVE-2010-0738 i/lub CVE-2012-0874. Podatność jest powiązana z identyfikatorem ZDI-CAN-1760.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHP Application Lifecycle Management
APPHpwszystkie wersjeHP Procurve Manager
APPHp3.204.0
CISA KEV — szczegółyi
- Dostawcai
- Hewlett Packard (HP)
- Produkti
- ProCurve Manager (PCM), PCM+, Identity Driven Manager (IDM), and Application Lifecycle Management
- Data dodania do KEVi
- 25 marca 2022
- Termin remediation (USA)i
- 15 kwietnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
HP ProCurve Manager (PCM), PCM+, Identity Driven Manager (IDM) oraz Application Lifecycle Management umożliwiają atakującym ze zdalnego dostępu wykonanie arbitralnego kodu poprzez zserializowany obiekt do (1) EJBInvokerServlet lub (2) JMXInvokerServlet.
▸ Pokaż oryginał (EN)
HP ProCurve Manager (PCM), PCM+, Identity Driven Manager (IDM), and Application Lifecycle Management allow remote attackers to execute arbitrary code via a marshalled object to (1) EJBInvokerServlet or (2) JMXInvokerServlet.
Powiązane podatności
Unspecified vulnerability in the client component in HP Application LifeCycle Management (ALM) before 11 p11 a...
Unspecified vulnerability in the GossipService SOAP Request implementation in the Synchronizer component befor...
Multiple SQL injection vulnerabilities in GetEventsServlet in HP ProCurve Manager (PCM) 3.20 and 4.0, PCM+ 3.2...
UpdateDomainControllerServlet in the SNAC registration server in HP ProCurve Manager (PCM) 3.20 and 4.0, PCM+ ...
UpdateCertificatesServlet in the SNAC registration server in HP ProCurve Manager (PCM) 3.20 and 4.0, PCM+ 3.20...