Podatność w HPE Intelligent Management Center (iMC) umożliwia zdalne wykonanie kodu (RCE) przez nieuwierzytelnionego atakującego. Krytyczna ocena CVSS 9.8 oznacza wysokie ryzyko przejęcia kontroli nad systemem bez wymagania jakichkolwiek uprawnień.
▸ Pokaż oryginał (EN)
A remote bytemessageresource transformentity" input validation code execution vulnerability was discovered in HPE Intelligent Management Center (iMC) version(s): Prior to iMC PLAT 7.3 (E0705P07).
Podatność wynika z nieprawidłowej walidacji danych wejściowych w komponencie ByteMessageResource, konkretnie w metodzie transformEntity. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe przez sieć, które nie są odpowiednio weryfikowane przez aplikację. Prowadzi to do wykonania arbitralnego kodu po stronie serwera (RCE) bez konieczności uwierzytelnienia.
Nieuwierzytelniony atakujący zdalnie może uzyskać pełną kontrolę nad systemem, co skutkuje naruszeniem poufności, integralności oraz dostępności danych i usług zarządzanych przez HPE iMC.
Należy zaktualizować HPE Intelligent Management Center do wersji iMC PLAT 7.3 (E0705P07) lub nowszej. Szczegółowe informacje o patchu dostępne są w biuletynie bezpieczeństwa HPE pod adresem wskazanym w referencjach (HPESBNW04036).
HPE Intelligent Management Center (iMC) PLAT — wszystkie wersje wcześniejsze niż iMC PLAT 7.3 (E0705P07)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHP Intelligent Management Center
APPHp7.3< 7.3
Powiązane podatności
RCE w HPE Intelligent Management Center — brak walidacji wejścia w accessmgrservlet
RCE przez deserializację w HPE Intelligent Management Center (iMC)
Auth Bypass w HPE Intelligent Management Center — pominięcie uwierzytelnienia
RCE poprzez stack-based buffer overflow w tftpserver HPE iMC
RCE poprzez wstrzyknięcie wyrażeń w HPE Intelligent Management Center