CRITICAL✓ PATCH🇬🇧 English

CVE-2020-8752

Out-of-bounds write w IPv6 Intel AMT/ISM umożliwia privilege escalation

CVSS 9.8v3.1pub. 2020-11-12upd. 2024-11-21

Podatność zapisu poza granicami bufora (out-of-bounds write) w podsystemie IPv6 oprogramowania Intel Active Management Technology (AMT) i Intel Standard Manageability (ISM) umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Krytyczny poziom CVSS 9.8 wynika z braku wymagań dotyczących uwierzytelnienia i interakcji użytkownika.

Pokaż oryginał (EN)

Out-of-bounds write in IPv6 subsystem for Intel(R) AMT, Intel(R) ISM versions before 11.8.80, 11.12.80, 11.22.80, 12.0.70, 14.0.45 may allow an unauthenticated user to potentially enable escalation of privileges via network access.

🤖 Analiza AI
Jak działa

Błąd klasy CWE-787 (out-of-bounds write) występuje w podsystemie obsługi protokołu IPv6 wbudowanego oprogramowania Intel AMT i ISM. Atakujący może wysłać specjalnie spreparowane pakiety IPv6 przez sieć, powodując zapis danych poza przeznaczonym obszarem pamięci. Może to prowadzić do uszkodzenia struktur kontrolnych w pamięci i przejęcia kontroli nad przepływem wykonania kodu w firmware.

Skutki

Nieuwierzytelniony atakujący zdalny może uzyskać eskalację uprawnień, potencjalnie przejmując pełną kontrolę nad podsystemem zarządzania Intel AMT/ISM na podatnym urządzeniu.

Mitygacja

Należy zaktualizować firmware Intel AMT/ISM do wersji 11.8.80, 11.12.80, 11.22.80, 12.0.70 lub 14.0.45 (odpowiednio dla danej gałęzi). Szczegółowe instrukcje aktualizacji dostępne są w poradniku Intel-SA-00391 pod adresem: https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00391. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsów zarządzania AMT (szczególnie ruchu IPv6) na poziomie firewall do zaufanych hostów administracyjnych.

Kogo dotyczy

Intel Active Management Technology (AMT) oraz Intel Standard Manageability (ISM) w wersjach firmware przed: 11.8.80, 11.12.80, 11.22.80, 12.0.70 oraz 14.0.45

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Intel Active Management Technology Firmware

    OS
    Intel
    < 11.8.8011.12.0 – 11.12.80 (bez)11.22.0 – 11.22.80 (bez)12.0 – 12.0.70 (bez)14.0 – 14.0.45 (bez)
  • Intel Standard Manageability

    APP
    Intel
    14.0 – 14.0.45 (bez)< 11.8.8011.12.0 – 11.12.80 (bez)11.22.0 – 11.22.80 (bez)12.0 – 12.0.70 (bez)
  • Netapp Cloud Backup

    APP
    Netapp
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2021-42013CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)

CVE-2021-41773CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.49 — path traversal i RCE (aktywnie exploitowany)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2017-5689CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Privilege Escalation w Intel AMT/ISM/SBT — nieautoryzowany dostęp systemowy

CVE-2022-30601CRITICAL9.8PL ✓ten sam produkt

Niewystarczająco chronione dane uwierzytelniające w Intel AMT i Intel Standard Manageability