CRITICAL🇬🇧 English

CVE-2017-12561

RCE w HPE Intelligent Management Center (iMC) PLAT

CVSS 9.8v3.0pub. 2018-02-15upd. 2024-11-21

W produkcie HPE Intelligent Management Center (iMC) PLAT w wersji 7.3 E0504P4 i wcześniejszych odkryto krytyczną podatność umożliwiającą zdalne wykonanie kodu. Zagrożenie jest szczególnie poważne, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

A remote code execution vulnerability in HPE intelligent Management Center (iMC) PLAT version Plat 7.3 E0504P4 and earlier was found.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-824 dotyczy dostępu do niezainicjowanego wskaźnika (uninitialized pointer), co może prowadzić do nieprzewidywalnego zachowania aplikacji i w konsekwencji do wykonania arbitralnego kodu przez atakującego. Exploit może zostać przeprowadzony zdalnie przez sieć bez konieczności posiadania jakichkolwiek uprawnień w systemie. Niski poziom złożoności ataku sprawia, że podatność jest łatwa do wykorzystania.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem, w tym możliwość odczytu i modyfikacji danych oraz zakłócenia dostępności usług (pełny wpływ na poufność, integralność i dostępność). Skuteczne wykorzystanie podatności może prowadzić do przejęcia infrastruktury zarządzania siecią obsługiwanej przez iMC.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o dostępnych aktualizacjach znajdują się w biuletynie bezpieczeństwa HPE pod adresem: https://support.hpe.com/hpsc/doc/public/display?docId=emr_na-hpesbhf03781en_us

Kogo dotyczy

HPE Intelligent Management Center (iMC) PLAT w wersji 7.3 E0504P4 oraz wszystkich wcześniejszych wersjach.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • HP Intelligent Management Center

    APP
    Hp
    7.3≤ 7.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2020-24647CRITICAL9.8PL ✓ten sam produkt

RCE w HPE Intelligent Management Center — brak walidacji wejścia w accessmgrservlet

CVE-2020-24648CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację w HPE Intelligent Management Center (iMC)

CVE-2020-24629CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w HPE Intelligent Management Center — pominięcie uwierzytelnienia

CVE-2020-24646CRITICAL9.8PL ✓ten sam produkt

RCE poprzez stack-based buffer overflow w tftpserver HPE iMC

CVE-2020-24649CRITICAL9.8PL ✓ten sam produkt

RCE przez błąd walidacji danych wejściowych w HPE iMC (ByteMessageResource)