W HPE OneView w wersjach poprzedzających 7.0 odkryto podatność umożliwiającą zdalne ominięcie mechanizmów bezpieczeństwa. Krytyczny poziom CVSS (9.8) wskazuje na możliwość pełnego naruszenia poufności, integralności i dostępności systemu bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
A remote bypass security restrictions vulnerability was discovered in HPE OneView version(s): Prior to 7.0. HPE has provided a software update to resolve this vulnerability in HPE OneView.
Podatność pozwala zdalnemu, nieuwierzytelnionemu atakującemu na ominięcie wbudowanych mechanizmów kontroli bezpieczeństwa w HPE OneView. Atak nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika, a wektor sieciowy sprawia, że można go przeprowadzić przez sieć bez fizycznego dostępu do systemu. Szczegółowy mechanizm techniczny nie został ujawniony przez producenta w publicznym opisie.
Skuteczny atak może prowadzić do pełnego naruszenia poufności, integralności oraz dostępności zarządzanej infrastruktury — atakujący może uzyskać nieautoryzowany dostęp do środowiska zarządzanego przez HPE OneView oraz potencjalnie przejąć nad nim kontrolę.
Należy zaktualizować HPE OneView do wersji 7.0 lub nowszej. HPE udostępniło aktualizację oprogramowania eliminującą tę podatność — szczegóły dostępne w biuletynie bezpieczeństwa producenta pod adresem: https://support.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-hpesbgn04278en_us
HPE OneView we wszystkich wersjach poprzedzających 7.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHP Oneview
APPHp< 7.0
Powiązane podatności
Zdalne ominięcie uwierzytelnienia w HP OneView API
HP OneView — zdalne ominięcie uwierzytelnienia w API (Auth Bypass)
SSRF w HPE OneView — zdalne wykonanie żądań po stronie serwera
HPE OneView may allow command injection with local privilege escalation.
HPE OneView may allow clusterService Authentication Bypass resulting in denial of service.