CRITICAL🇬🇧 English

CVE-2021-20702

Buffer overflow w Transaction Server NEC CLUSTERPRO/EXPRESSCLUSTER X — RCE przez sieć

CVSS 9.8v3.1pub. 2021-11-03upd. 2024-11-21

Krytyczna podatność typu buffer overflow w komponencie Transaction Server oprogramowania NEC CLUSTERPRO X i EXPRESSCLUSTER X dla Windows umożliwia zdalnemu atakującemu wykonanie dowolnego kodu (RCE). Brak wymagań dotyczących uwierzytelnienia ani interakcji użytkownika sprawia, że podatność jest szczególnie niebezpieczna w środowiskach sieciowych.

Pokaż oryginał (EN)

Buffer overflow vulnerability in the Transaction Server CLUSTERPRO X 4.3 for Windows and earlier, EXPRESSCLUSTER X 4.3 for Windows and earlier, CLUSTERPRO X 4.3 SingleServerSafe for Windows and earlier, EXPRESSCLUSTER X 4.3 SingleServerSafe for Windows and earlier allows attacker to remote code execution via a network.

🤖 Analiza AI
Jak działa

Podatność (CWE-120) polega na klasycznym przepełnieniu bufora w komponencie Transaction Server, który nasłuchuje na połączenia sieciowe. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy, który przekracza oczekiwany rozmiar bufora w pamięci procesu. Przepełnienie bufora pozwala na nadpisanie obszarów pamięci, co w konsekwencji umożliwia przejęcie kontroli nad przepływem wykonania kodu na docelowym systemie.

Skutki

Atakujący nieuwierzytelniony, działający zdalnie przez sieć, może uzyskać pełne wykonanie dowolnego kodu na podatnym systemie, co potencjalnie prowadzi do przejęcia kontroli nad serwerem klastrowym, naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne pod adresem: https://jpn.nec.com/security-info/secinfo/nv21-015_en.html

Kogo dotyczy

NEC CLUSTERPRO X 4.3 for Windows i wcześniejsze, NEC EXPRESSCLUSTER X 4.3 for Windows i wcześniejsze, NEC CLUSTERPRO X 4.3 SingleServerSafe for Windows i wcześniejsze, NEC EXPRESSCLUSTER X 4.3 SingleServerSafe for Windows i wcześniejsze

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Nec Clusterpro X

    APP
    Nec
    1.0 – 4.3
  • Nec Clusterpro X Singleserversafe

    APP
    Nec
    1.0 – 4.3
  • Nec Expresscluster X

    APP
    Nec
    1.0 – 4.3
  • Nec Expresscluster X Singleserversafe

    APP
    Nec
    1.0 – 4.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2022-34824CRITICAL9.8PL ✓ten sam produkt

Słabe uprawnienia do plików umożliwiają RCE w NEC EXPRESSCLUSTER X

CVE-2022-34825CRITICAL9.8PL ✓ten sam produkt

RCE przez Uncontrolled Search Path w NEC EXPRESSCLUSTER X dla Windows

CVE-2022-34822CRITICAL9.8PL ✓ten sam produkt

Path traversal umożliwiający RCE w NEC EXPRESSCLUSTER X dla Windows

CVE-2022-34823CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w NEC EXPRESSCLUSTER X — RCE bez uwierzytelnienia

CVE-2021-20700CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Disk Agent NEC CLUSTERPRO/EXPRESSCLUSTER X — RCE przez sieć