CRITICAL🇬🇧 English

CVE-2022-28617

Zdalne ominięcie zabezpieczeń w HPE OneView (wersje przed 7.0)

CVSS 9.8v3.1pub. 2022-05-17upd. 2024-11-21

W HPE OneView w wersjach poprzedzających 7.0 odkryto podatność umożliwiającą zdalne ominięcie mechanizmów bezpieczeństwa. Krytyczny poziom CVSS (9.8) wskazuje na możliwość pełnego naruszenia poufności, integralności i dostępności systemu bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

A remote bypass security restrictions vulnerability was discovered in HPE OneView version(s): Prior to 7.0. HPE has provided a software update to resolve this vulnerability in HPE OneView.

🤖 Analiza AI
Jak działa

Podatność pozwala zdalnemu, nieuwierzytelnionemu atakującemu na ominięcie wbudowanych mechanizmów kontroli bezpieczeństwa w HPE OneView. Atak nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika, a wektor sieciowy sprawia, że można go przeprowadzić przez sieć bez fizycznego dostępu do systemu. Szczegółowy mechanizm techniczny nie został ujawniony przez producenta w publicznym opisie.

Skutki

Skuteczny atak może prowadzić do pełnego naruszenia poufności, integralności oraz dostępności zarządzanej infrastruktury — atakujący może uzyskać nieautoryzowany dostęp do środowiska zarządzanego przez HPE OneView oraz potencjalnie przejąć nad nim kontrolę.

Mitygacja

Należy zaktualizować HPE OneView do wersji 7.0 lub nowszej. HPE udostępniło aktualizację oprogramowania eliminującą tę podatność — szczegóły dostępne w biuletynie bezpieczeństwa producenta pod adresem: https://support.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-hpesbgn04278en_us

Kogo dotyczy

HPE OneView we wszystkich wersjach poprzedzających 7.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • HP Oneview

    APP
    Hp
    < 7.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-30909CRITICAL9.8PL ✓ten sam produkt

Zdalne ominięcie uwierzytelnienia w HP OneView API

CVE-2023-30908CRITICAL9.8PL ✓ten sam produkt

HP OneView — zdalne ominięcie uwierzytelnienia w API (Auth Bypass)

CVE-2022-28616CRITICAL9.8PL ✓ten sam produkt

SSRF w HPE OneView — zdalne wykonanie żądań po stronie serwera

CVE-2023-50274HIGH7.8ten sam produkt

HPE OneView may allow command injection with local privilege escalation.

CVE-2023-50275HIGH7.5ten sam produkt

HPE OneView may allow clusterService Authentication Bypass resulting in denial of service.