CRITICAL🇬🇧 English

CVE-2020-24629

Auth Bypass w HPE Intelligent Management Center — pominięcie uwierzytelnienia

CVSS 9.8v3.1pub. 2020-10-19upd. 2024-11-21

W HPE Intelligent Management Center (iMC) wykryto krytyczną podatność typu authentication bypass w komponencie urlaccesscontroller, umożliwiającą nieuwierzytelnionemu atakującemu zdalny dostęp do systemu. Ocena CVSS 9.8 wskazuje na bardzo wysokie ryzyko dla poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

A remote urlaccesscontroller authentication bypass vulnerability was discovered in HPE Intelligent Management Center (iMC) version(s): Prior to iMC PLAT 7.3 (E0705P07).

🤖 Analiza AI
Jak działa

Podatność (CWE-287) polega na nieprawidłowej weryfikacji tożsamości użytkownika w komponencie urlaccesscontroller platformy iMC. Atakujący zdalny, bez żadnych poświadczeń i bez interakcji ze strony użytkownika, może ominąć mechanizmy uwierzytelnienia i uzyskać dostęp do chronionych zasobów systemu zarządzania siecią.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na pełne przejęcie kontroli nad systemem HPE iMC, co może skutkować nieautoryzowanym dostępem do danych konfiguracyjnych zarządzanej infrastruktury sieciowej, modyfikacją ustawień oraz potencjalnym zakłóceniem działania sieci.

Mitygacja

Należy zaktualizować HPE Intelligent Management Center do wersji iMC PLAT 7.3 (E0705P07) lub nowszej. Szczegóły patcha dostępne są w biuletynie bezpieczeństwa HPE pod adresem wskazanym w referencjach producenta (HPESBNW04036).

Kogo dotyczy

HPE Intelligent Management Center (iMC) PLAT w wersjach wcześniejszych niż iMC PLAT 7.3 (E0705P07)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • HP Intelligent Management Center

    APP
    Hp
    7.3< 7.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2020-24648CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację w HPE Intelligent Management Center (iMC)

CVE-2020-24649CRITICAL9.8PL ✓ten sam produkt

RCE przez błąd walidacji danych wejściowych w HPE iMC (ByteMessageResource)

CVE-2020-24646CRITICAL9.8PL ✓ten sam produkt

RCE poprzez stack-based buffer overflow w tftpserver HPE iMC

CVE-2020-24647CRITICAL9.8PL ✓ten sam produkt

RCE w HPE Intelligent Management Center — brak walidacji wejścia w accessmgrservlet

CVE-2020-24650CRITICAL9.8PL ✓ten sam produkt

RCE poprzez wstrzyknięcie wyrażeń w HPE Intelligent Management Center