CRITICAL🇬🇧 English

CVE-2020-24649

RCE przez błąd walidacji danych wejściowych w HPE iMC (ByteMessageResource)

CVSS 9.8v3.1pub. 2020-10-19upd. 2024-11-21

Podatność w HPE Intelligent Management Center (iMC) umożliwia zdalne wykonanie kodu (RCE) przez nieuwierzytelnionego atakującego. Krytyczna ocena CVSS 9.8 oznacza wysokie ryzyko przejęcia kontroli nad systemem bez wymagania jakichkolwiek uprawnień.

Pokaż oryginał (EN)

A remote bytemessageresource transformentity" input validation code execution vulnerability was discovered in HPE Intelligent Management Center (iMC) version(s): Prior to iMC PLAT 7.3 (E0705P07).

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych w komponencie ByteMessageResource, konkretnie w metodzie transformEntity. Atakujący może dostarczyć specjalnie spreparowane dane wejściowe przez sieć, które nie są odpowiednio weryfikowane przez aplikację. Prowadzi to do wykonania arbitralnego kodu po stronie serwera (RCE) bez konieczności uwierzytelnienia.

Skutki

Nieuwierzytelniony atakujący zdalnie może uzyskać pełną kontrolę nad systemem, co skutkuje naruszeniem poufności, integralności oraz dostępności danych i usług zarządzanych przez HPE iMC.

Mitygacja

Należy zaktualizować HPE Intelligent Management Center do wersji iMC PLAT 7.3 (E0705P07) lub nowszej. Szczegółowe informacje o patchu dostępne są w biuletynie bezpieczeństwa HPE pod adresem wskazanym w referencjach (HPESBNW04036).

Kogo dotyczy

HPE Intelligent Management Center (iMC) PLAT — wszystkie wersje wcześniejsze niż iMC PLAT 7.3 (E0705P07)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • HP Intelligent Management Center

    APP
    Hp
    7.3< 7.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2020-24647CRITICAL9.8PL ✓ten sam produkt

RCE w HPE Intelligent Management Center — brak walidacji wejścia w accessmgrservlet

CVE-2020-24648CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację w HPE Intelligent Management Center (iMC)

CVE-2020-24629CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w HPE Intelligent Management Center — pominięcie uwierzytelnienia

CVE-2020-24646CRITICAL9.8PL ✓ten sam produkt

RCE poprzez stack-based buffer overflow w tftpserver HPE iMC

CVE-2020-24650CRITICAL9.8PL ✓ten sam produkt

RCE poprzez wstrzyknięcie wyrażeń w HPE Intelligent Management Center