W platformie HPE Vertica Analytics Platform w wersji v4.1 i nowszych wykryto podatność umożliwiającą zdalne uzyskanie podwyższonych uprawnień bez uwierzytelnienia. Krytyczny poziom CVSS (9.8) wskazuje na poważne zagrożenie dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
A Remote Gain Privileged Access vulnerability in HPE Vertica Analytics Platform version v4.1 and later was found.
Podatność pozwala zdalnemu, nieuwierzytelnionemu atakującemu na uzyskanie uprzywilejowanego dostępu do platformy analitycznej HPE Vertica przez sieć. Ze względu na brak szczegółowego opisu mechanizmu w dostępnych danych, dokładny wektor ataku nie jest publicznie znany — szczegóły techniczne zawarte są w biuletynie bezpieczeństwa producenta. Wektor CVSS wskazuje, że atak nie wymaga interakcji użytkownika ani specjalnych uprawnień.
Atakujący może zdalnie uzyskać podwyższone uprawnienia w systemie, co w praktyce może oznaczać pełną kontrolę nad platformą analityczną, dostęp do przechowywanych danych oraz możliwość ich modyfikacji lub zniszczenia.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły aktualizacji opisane są w biuletynie HPE o identyfikatorze HPESBGN03734 dostępnym na stronie wsparcia HPE
HPE Vertica Analytics Platform w wersji v4.1 oraz wszystkich wersjach późniejszych
Podatność dotyczy produktu pierwotnie wydanego pod marką HPE (HPE Vertica Analytics Platform), który następnie przeszedł pod markę OpenText w wyniku przejęcia. Biuletyn bezpieczeństwa producenta: HPESBGN03734.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOpentext Vertica
APPOpentext< 6.1.3-207.0 – 7.0.2-13 (bez)7.1 – 7.1.2-21 (bez)7.2 – 7.2.3-18 (bez)8.0 – 8.0.1-3 (bez)8.1 – 8.1.0-1 (bez)
Powiązane podatności
Command injection w HPE Vertica Analytics Management Console (mcPort)
The vertica-udx-zygote process in HP Vertica 7.1.1 UDx does not require authentication, which allows remote at...
Nieprawidłowa neutralizacja danych wejściowych podczas generowania strony internetowej (cross-site scripting) ...
Podatność typu observable response discrepancy w OpenText Vertica umożliwia atak typu Password Brute Forcing. ...
Podatność w OpenText Vertica polegająca na nieprawidłowym neutralizowaniu danych wejściowych podczas generowan...