CRITICAL✓ PATCH🇬🇧 English

CVE-2020-8747

Out-of-bounds read w Intel AMT — ujawnienie danych i DoS przez sieć

CVSS 9.1v3.1pub. 2020-11-12upd. 2024-11-21

Podatność typu out-of-bounds read (CWE-125) w oprogramowaniu Intel Active Management Technology (AMT) pozwala nieuwierzytelnionemu atakującemu na zdalne ujawnienie informacji oraz wywołanie odmowy usługi (DoS). Zagrożenie jest szczególnie poważne ze względu na brak wymogu uwierzytelnienia i dostępność przez sieć.

Pokaż oryginał (EN)

Out-of-bounds read in subsystem for Intel(R) AMT versions before 11.8.80, 11.12.80, 11.22.80, 12.0.70 and 14.0.45 may allow an unauthenticated user to potentially enable information disclosure and/or denial of service via network access.

🤖 Analiza AI
Jak działa

Błąd polega na odczycie danych spoza przeznaczonego bufora pamięci w podsystemie Intel AMT. Atakujący, mając dostęp sieciowy do urządzenia z podatnym firmware, może wysłać spreparowane żądanie, które spowoduje odczyt poza granicami bufora. Skutkuje to możliwością ujawnienia zawartości pamięci lub destabilizacją działania usługi AMT.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w pamięci urządzenia oraz/lub spowodować odmowę usługi (DoS) wpływającą na dostępność funkcji zarządzania Intel AMT.

Mitygacja

Należy zaktualizować firmware Intel AMT do wersji 11.8.80, 11.12.80, 11.22.80, 12.0.70 lub 14.0.45 (odpowiednio do posiadanej gałęzi). Szczegółowe instrukcje dostępne są w biuletynie Intel-SA-00391 pod adresem: https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00391. Zaleca się również ograniczenie dostępu sieciowego do interfejsu AMT wyłącznie do zaufanych hostów.

Kogo dotyczy

Intel Active Management Technology Firmware w wersjach wcześniejszych niż 11.8.80, 11.12.80, 11.22.80, 12.0.70 oraz 14.0.45.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Intel Active Management Technology Firmware

    OS
    Intel
    < 11.8.8011.12.0 – 11.12.80 (bez)11.22.0 – 11.22.80 (bez)12.0 – 12.0.70 (bez)14.0 – 14.0.45 (bez)
  • Netapp Cloud Backup

    APP
    Netapp
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
DoSMemory
CWE
Referencje

Powiązane podatności

CVE-2021-42013CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)

CVE-2021-41773CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.49 — path traversal i RCE (aktywnie exploitowany)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2017-5689CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Privilege Escalation w Intel AMT/ISM/SBT — nieautoryzowany dostęp systemowy

CVE-2022-30601CRITICAL9.8PL ✓ten sam produkt

Niewystarczająco chronione dane uwierzytelniające w Intel AMT i Intel Standard Manageability