CRITICAL✓ PATCH🇬🇧 English

CVE-2017-7420

Authentication Bypass w Micro Focus Enterprise Server Monitor and Control

CVSS 9.8v3.0pub. 2017-08-21upd. 2026-05-13

Podatność typu Authentication Bypass (CWE-287) w komponencie ESMAC (Enterprise Server Monitor and Control) produktów Micro Focus Enterprise Developer i Enterprise Server umożliwia zdalnym, nieuwierzytelnionym atakującym pełny dostęp do systemu. Ocena CVSS 9.8 klasyfikuje ją jako krytyczną, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

An Authentication Bypass (CWE-287) vulnerability in ESMAC (aka Enterprise Server Monitor and Control) in Micro Focus Enterprise Developer and Enterprise Server 2.3 and earlier, 2.3 Update 1 before Hotfix 8, and 2.3 Update 2 before Hotfix 9 allows remote unauthenticated attackers to view and alter configuration information and alter the state of the running product (CWE-275).

🤖 Analiza AI
Jak działa

Podatność wynika z błędu w mechanizmie uwierzytelniania komponentu ESMAC, który można ominąć bez podawania jakichkolwiek poświadczeń. Atakujący uzyskuje zdalny dostęp do interfejsu zarządzania produktem bez konieczności posiadania konta. Pozwala to na odczyt i modyfikację konfiguracji systemu oraz zmianę stanu działającego serwera.

Skutki

Nieuwierzytelniony, zdalny atakujący może przeglądać i modyfikować konfigurację systemu oraz zmieniać stan działającej instancji Enterprise Server, co może prowadzić do przejęcia kontroli nad środowiskiem serwerowym, naruszenia poufności danych oraz destabilizacji usług.

Mitygacja

Należy zaktualizować Micro Focus Enterprise Server 2.3 Update 1 do Hotfix 8 lub nowszego oraz 2.3 Update 2 do Hotfix 9 lub nowszego. Szczegółowe informacje o poprawkach dostępne są w biuletynie bezpieczeństwa producenta opublikowanym w lipcu 2017 r. pod adresem wskazanym w referencjach.

Kogo dotyczy

Micro Focus Enterprise Developer i Enterprise Server w wersji 2.3 i wcześniejszych, 2.3 Update 1 przed Hotfix 8 oraz 2.3 Update 2 przed Hotfix 9; dotyczy komponentu ESMAC (Enterprise Server Monitor and Control).

Uwagi

Producent opublikował poprawki w lipcu 2017 r., co wynika bezpośrednio z tytułu dokumentu referencyjnego ('Enterprise Server Security Fixes July 2017').

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microfocus Enterprise Developer

    APP
    Microfocus
    2.3
  • Microfocus Enterprise Server

    APP
    Microfocus
    2.3≤ 2.3
  • Microfocus Enterprise Server Monitor And Control

    APP
    Microfocus
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-4501CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia LDAP w OpenText COBOL Server i Enterprise Server

CVE-2023-32265HIGH7.1ten sam produkt

A potential security vulnerability has been identified in the Enterprise Server Common Web Administration (ES...

CVE-2020-9523HIGH8.8ten sam produkt

Insufficiently protected credentials vulnerability on Micro Focus enterprise developer and enterprise server, ...

CVE-2018-12469HIGH7.5ten sam produkt

Incorrect handling of an invalid value for an HTTP request parameter by Directory Server (aka Enterprise Serve...

CVE-2017-5187HIGH8.8ten sam produkt

A Cross-Site Request Forgery (CWE-352) vulnerability in Directory Server (aka Enterprise Server Administration...