CRITICAL🇬🇧 English

CVE-2021-20700

Buffer overflow w Disk Agent NEC CLUSTERPRO/EXPRESSCLUSTER X — RCE przez sieć

CVSS 9.8v3.1pub. 2021-11-03upd. 2024-11-21

Krytyczna podatność typu buffer overflow w komponencie Disk Agent produktów NEC CLUSTERPRO X i EXPRESSCLUSTER X umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez uwierzytelnienia. Zagrożenie jest szczególnie poważne, ponieważ exploit może być przeprowadzony przez sieć bez jakiejkolwiek interakcji użytkownika.

Pokaż oryginał (EN)

Buffer overflow vulnerability in the Disk Agent CLUSTERPRO X 4.3 for Windows and earlier, EXPRESSCLUSTER X 4.3 for Windows and earlier, CLUSTERPRO X 4.3 SingleServerSafe for Windows and earlier, EXPRESSCLUSTER X 4.3 SingleServerSafe for Windows and earlier allows attacker to remote code execution via a network.

🤖 Analiza AI
Jak działa

Podatność (CWE-120) polega na klasycznym przepełnieniu bufora w komponencie Disk Agent obsługującym komunikację sieciową. Atakujący wysyła specjalnie spreparowane dane przez sieć, co powoduje przepełnienie bufora w pamięci procesu. Brak odpowiedniej walidacji długości danych wejściowych pozwala na nadpisanie obszarów pamięci i przejęcie kontroli nad przepływem wykonania programu, prowadząc do zdalnego wykonania kodu (RCE).

Skutki

Atakujący może zdalnie wykonać dowolny kod na podatnym systemie bez żadnego uwierzytelnienia, co w praktyce oznacza pełne przejęcie kontroli nad serwerem. Zagrożone są poufność, integralność oraz dostępność systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez NEC pod adresem https://jpn.nec.com/security-info/secinfo/nv21-015_en.html.

Kogo dotyczy

NEC CLUSTERPRO X 4.3 for Windows i wcześniejsze, NEC EXPRESSCLUSTER X 4.3 for Windows i wcześniejsze, NEC CLUSTERPRO X 4.3 SingleServerSafe for Windows i wcześniejsze, NEC EXPRESSCLUSTER X 4.3 SingleServerSafe for Windows i wcześniejsze.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Nec Clusterpro X

    APP
    Nec
    1.0 – 4.3
  • Nec Clusterpro X Singleserversafe

    APP
    Nec
    1.0 – 4.3
  • Nec Expresscluster X

    APP
    Nec
    1.0 – 4.3
  • Nec Expresscluster X Singleserversafe

    APP
    Nec
    1.0 – 4.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2022-34824CRITICAL9.8PL ✓ten sam produkt

Słabe uprawnienia do plików umożliwiają RCE w NEC EXPRESSCLUSTER X

CVE-2022-34825CRITICAL9.8PL ✓ten sam produkt

RCE przez Uncontrolled Search Path w NEC EXPRESSCLUSTER X dla Windows

CVE-2022-34822CRITICAL9.8PL ✓ten sam produkt

Path traversal umożliwiający RCE w NEC EXPRESSCLUSTER X dla Windows

CVE-2022-34823CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w NEC EXPRESSCLUSTER X — RCE bez uwierzytelnienia

CVE-2021-20701CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Disk Agent NEC CLUSTERPRO/EXPRESSCLUSTER X — RCE przez sieć