Podatność typu Authentication Bypass (CWE-287) w komponencie ESMAC (Enterprise Server Monitor and Control) produktów Micro Focus Enterprise Developer i Enterprise Server umożliwia zdalnym, nieuwierzytelnionym atakującym pełny dostęp do systemu. Ocena CVSS 9.8 klasyfikuje ją jako krytyczną, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
An Authentication Bypass (CWE-287) vulnerability in ESMAC (aka Enterprise Server Monitor and Control) in Micro Focus Enterprise Developer and Enterprise Server 2.3 and earlier, 2.3 Update 1 before Hotfix 8, and 2.3 Update 2 before Hotfix 9 allows remote unauthenticated attackers to view and alter configuration information and alter the state of the running product (CWE-275).
Podatność wynika z błędu w mechanizmie uwierzytelniania komponentu ESMAC, który można ominąć bez podawania jakichkolwiek poświadczeń. Atakujący uzyskuje zdalny dostęp do interfejsu zarządzania produktem bez konieczności posiadania konta. Pozwala to na odczyt i modyfikację konfiguracji systemu oraz zmianę stanu działającego serwera.
Nieuwierzytelniony, zdalny atakujący może przeglądać i modyfikować konfigurację systemu oraz zmieniać stan działającej instancji Enterprise Server, co może prowadzić do przejęcia kontroli nad środowiskiem serwerowym, naruszenia poufności danych oraz destabilizacji usług.
Należy zaktualizować Micro Focus Enterprise Server 2.3 Update 1 do Hotfix 8 lub nowszego oraz 2.3 Update 2 do Hotfix 9 lub nowszego. Szczegółowe informacje o poprawkach dostępne są w biuletynie bezpieczeństwa producenta opublikowanym w lipcu 2017 r. pod adresem wskazanym w referencjach.
Micro Focus Enterprise Developer i Enterprise Server w wersji 2.3 i wcześniejszych, 2.3 Update 1 przed Hotfix 8 oraz 2.3 Update 2 przed Hotfix 9; dotyczy komponentu ESMAC (Enterprise Server Monitor and Control).
Producent opublikował poprawki w lipcu 2017 r., co wynika bezpośrednio z tytułu dokumentu referencyjnego ('Enterprise Server Security Fixes July 2017').
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrofocus Enterprise Developer
APPMicrofocus2.3Microfocus Enterprise Server
APPMicrofocus2.3≤ 2.3Microfocus Enterprise Server Monitor And Control
APPMicrofocuswszystkie wersje
Powiązane podatności
Pominięcie uwierzytelnienia LDAP w OpenText COBOL Server i Enterprise Server
A potential security vulnerability has been identified in the Enterprise Server Common Web Administration (ES...
Insufficiently protected credentials vulnerability on Micro Focus enterprise developer and enterprise server, ...
Incorrect handling of an invalid value for an HTTP request parameter by Directory Server (aka Enterprise Serve...
A Cross-Site Request Forgery (CWE-352) vulnerability in Directory Server (aka Enterprise Server Administration...