W HPE Intelligent Management Center (iMC) wykryto krytyczną podatność typu authentication bypass w komponencie urlaccesscontroller, umożliwiającą nieuwierzytelnionemu atakującemu zdalny dostęp do systemu. Ocena CVSS 9.8 wskazuje na bardzo wysokie ryzyko dla poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
A remote urlaccesscontroller authentication bypass vulnerability was discovered in HPE Intelligent Management Center (iMC) version(s): Prior to iMC PLAT 7.3 (E0705P07).
Podatność (CWE-287) polega na nieprawidłowej weryfikacji tożsamości użytkownika w komponencie urlaccesscontroller platformy iMC. Atakujący zdalny, bez żadnych poświadczeń i bez interakcji ze strony użytkownika, może ominąć mechanizmy uwierzytelnienia i uzyskać dostęp do chronionych zasobów systemu zarządzania siecią.
Skuteczne wykorzystanie podatności pozwala atakującemu na pełne przejęcie kontroli nad systemem HPE iMC, co może skutkować nieautoryzowanym dostępem do danych konfiguracyjnych zarządzanej infrastruktury sieciowej, modyfikacją ustawień oraz potencjalnym zakłóceniem działania sieci.
Należy zaktualizować HPE Intelligent Management Center do wersji iMC PLAT 7.3 (E0705P07) lub nowszej. Szczegóły patcha dostępne są w biuletynie bezpieczeństwa HPE pod adresem wskazanym w referencjach producenta (HPESBNW04036).
HPE Intelligent Management Center (iMC) PLAT w wersjach wcześniejszych niż iMC PLAT 7.3 (E0705P07)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHP Intelligent Management Center
APPHp7.3< 7.3
Powiązane podatności
RCE przez deserializację w HPE Intelligent Management Center (iMC)
RCE przez błąd walidacji danych wejściowych w HPE iMC (ByteMessageResource)
RCE poprzez stack-based buffer overflow w tftpserver HPE iMC
RCE w HPE Intelligent Management Center — brak walidacji wejścia w accessmgrservlet
RCE poprzez wstrzyknięcie wyrażeń w HPE Intelligent Management Center