CRITICAL🇬🇧 English

CVE-2017-7432

Podatność na upload webshell w Novell/NetIQ iManager

CVSS 9.8v3.0pub. 2017-05-03upd. 2026-05-13

Novell iManager 2.7.x oraz NetIQ iManager 3.x zawierają podatność umożliwiającą nieuwierzytelnionemu atakującemu wgranie webshell na serwer. Krytyczny poziom zagrożenia wynika z możliwości przejęcia pełnej kontroli nad serwerem bez konieczności posiadania jakichkolwiek uprawnień.

Pokaż oryginał (EN)

Novell iManager 2.7.x before 2.7 SP7 Patch 10 HF1 and NetIQ iManager 3.x before 3.0.3.1 have a webshell upload vulnerability.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości przesłania złośliwego pliku (webshell) na podatny serwer iManager bez uwierzytelnienia. Wgrany webshell pozwala atakującemu na zdalne wykonywanie poleceń w kontekście serwera aplikacyjnego. Brak szczegółowych informacji technicznych o mechanizmie obejścia zabezpieczeń w dostępnym opisie, jednak wektor ataku sieciowy (AV:N) bez wymagań co do uprawnień (PR:N) i interakcji użytkownika (UI:N) wskazuje na pełną zdalną eksploatację.

Skutki

Atakujący może uzyskać pełny dostęp do systemu — poufność, integralność i dostępność danych są w całości zagrożone. Skuteczne wykorzystanie podatności umożliwia zdalne wykonanie kodu (RCE) na serwerze iManager.

Mitygacja

Należy zaktualizować Novell iManager do wersji 2.7 SP7 Patch 10 HF1 lub nowszej oraz NetIQ iManager do wersji 3.0.3.1 lub nowszej. Patche dostępne są u producenta zgodnie z referencjami (NetIQ KB 7016795, Novell KB 7010166).

Kogo dotyczy

Novell iManager 2.7.x przed wersją 2.7 SP7 Patch 10 HF1 oraz NetIQ iManager 3.x przed wersją 3.0.3.1

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netiq Imanager

    APP
    Netiq
    3.03.0.13.0.23.0.2.13.0.33.0.3.1
  • Novell Imanager

    APP
    Novell
    2.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-38758HIGH7.2ten sam produkt

Cross-site Scripting (XSS) vulnerability in NetIQ iManager prior to version 3.2.6 allows attacker to execute m...

CVE-2017-7425HIGH7.6ten sam produkt

Multiple potential reflected XSS issues exist in NetIQ iManager versions before 2.7.7 Patch 10 HF2 and 3.0.3.2...

CVE-2017-7431HIGH8.8ten sam produkt

Novell iManager 2.7.x before 2.7 SP7 Patch 10 HF1 and NetIQ iManager 3.x before 3.0.3.1 have persistent CSRF i...

CVE-2017-5186HIGH7.5ten sam produkt

Novell iManager 2.7 before SP7 Patch 9, NetIQ iManager 3.x before 3.0.2.1, Novell eDirectory 8.8.x before 8.8 ...

CVE-2013-3268HIGH10.0ten sam produkt

Novell iManager 2.7 before SP6 Patch 1 does not refresh a token after a logout action, which has unspecified i...