CRITICAL✓ PATCH🇬🇧 English

CVE-2020-8758

Nieprawidłowe ograniczenia bufora w Intel AMT i ISM — privilege escalation przez sieć

CVSS 9.8v3.1pub. 2020-09-10upd. 2024-11-21

Podatność w podsystemie sieciowym Intel AMT (Active Management Technology) oraz Intel ISM (Standard Manageability) pozwala nieuwierzytelnionemu atakującemu na zdalne uzyskanie podwyższonych uprawnień. Krytyczny poziom CVSS 9.8 wynika z braku wymagań dotyczących uwierzytelnienia i możliwości ataku przez sieć.

Pokaż oryginał (EN)

Improper buffer restrictions in network subsystem in provisioned Intel(R) AMT and Intel(R) ISM versions before 11.8.79, 11.12.79, 11.22.79, 12.0.68 and 14.0.39 may allow an unauthenticated user to potentially enable escalation of privilege via network access. On un-provisioned systems, an authenticated user may potentially enable escalation of privilege via local access.

🤖 Analiza AI
Jak działa

W systemach z aktywnym provisioningiem (skonfigurowanych) nieprawidłowe ograniczenia bufora w podsystemie sieciowym umożliwiają nieuwierzytelnionemu atakującemu wykonanie privilege escalation poprzez sieć bez jakiejkolwiek interakcji użytkownika. W systemach bez provisioningu (nieskonfigurowanych) ten sam błąd może zostać wykorzystany przez lokalnie uwierzytelnionego użytkownika do uzyskania podwyższonych uprawnień. Podatność klasyfikowana jest jako improper buffer restrictions, co sugeruje możliwość przekroczenia granic bufora w obsłudze ruchu sieciowego.

Skutki

Atakujący może uzyskać podwyższone uprawnienia w systemie, co w środowiskach zarządzanych przez Intel AMT oznacza potencjalnie pełną kontrolę nad sprzętem na poziomie firmware, niezależnie od systemu operacyjnego. Skutkiem może być przejęcie kontroli nad urządzeniem, naruszenie poufności i integralności danych oraz dostępności systemu.

Mitygacja

Należy zaktualizować firmware Intel AMT/ISM do wersji 11.8.79, 11.12.79, 11.22.79, 12.0.68 lub 14.0.39 (odpowiednio dla używanej gałęzi). Szczegółowe instrukcje dostępne są w oficjalnym biuletynie bezpieczeństwa Intel SA-00404 pod adresem: https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00404.html. Jako środek tymczasowy zaleca się ograniczenie dostępu sieciowego do portów AMT za pomocą firewall oraz wyłączenie provisioningu AMT tam, gdzie nie jest wymagany.

Kogo dotyczy

Intel AMT (Active Management Technology) oraz Intel ISM (Standard Manageability) w wersjach przed: 11.8.79, 11.12.79, 11.22.79, 12.0.68 oraz 14.0.39

Uwagi

Podatność zachowuje się różnie w zależności od stanu provisioningu systemu: w systemach provisionowanych atak jest możliwy zdalnie bez uwierzytelnienia (wektor krytyczny), natomiast w systemach nieprovisionowanych wymagany jest lokalny dostęp z uwierzytelnieniem.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Intel Active Management Technology Firmware

    OS
    Intel
    11.8 – 11.8.79 (bez)11.12 – 11.12.79 (bez)11.22 – 11.22.79 (bez)12.0 – 12.0.68 (bez)14.0 – 14.0.39 (bez)
  • Intel Standard Manageability

    APP
    Intel
    11.8 – 11.8.79 (bez)11.12 – 11.12.79 (bez)11.22 – 11.22.79 (bez)12.0 – 12.0.68 (bez)14.0 – 14.0.39 (bez)
  • Netapp Steelstore Cloud Integrated Storage

    APP
    Netapp
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2017-5689CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Privilege Escalation w Intel AMT/ISM/SBT — nieautoryzowany dostęp systemowy

CVE-2022-30601CRITICAL9.8PL ✓ten sam produkt

Niewystarczająco chronione dane uwierzytelniające w Intel AMT i Intel Standard Manageability

CVE-2020-8752CRITICAL9.8PL ✓ten sam produkt

Out-of-bounds write w IPv6 Intel AMT/ISM umożliwia privilege escalation

CVE-2020-8747CRITICAL9.1PL ✓ten sam produkt

Out-of-bounds read w Intel AMT — ujawnienie danych i DoS przez sieć

CVE-2020-0594CRITICAL9.8PL ✓ten sam produkt

Out-of-bounds read w IPv6 w Intel AMT i ISM umożliwia privilege escalation