CRITICAL🇬🇧 English

CVE-2022-28623

SQL Injection w HPE IceWall SSO 10.0 certd — zdalne wykonanie zapytań

CVSS 9.8v3.1pub. 2022-07-08upd. 2024-11-21

Podatność SQL injection w komponencie certd systemu HPE IceWall SSO 10.0 umożliwia zdalne wykonywanie nieautoryzowanych zapytań do bazy danych bez uwierzytelnienia. Krytyczny poziom CVSS 9.8 oznacza, że atakujący może przejąć pełną kontrolę nad danymi aplikacji bez żadnych uprawnień.

Pokaż oryginał (EN)

Security vulnerabilities in HPE IceWall SSO 10.0 certd could be exploited remotely to allow SQL injection or unauthorized data injection. HPE has provided the following updated modules to resolve these vulnerabilities. HPE IceWall SSO version 10.0 certd library Patch 9 for RHEL and HPE IceWall SSO version 10.0 certd library Patch 9 for HP-UX.

🤖 Analiza AI
Jak działa

Podatność (CWE-89) polega na niedostatecznej walidacji lub parametryzacji danych wejściowych przekazywanych do zapytań SQL w bibliotece certd. Atakujący zdalnie, bez uwierzytelnienia, może wstrzyknąć złośliwe zapytania SQL do komponentu certd, uzyskując możliwość odczytu, modyfikacji lub usunięcia danych. Możliwa jest również nieautoryzowana iniekcja danych do systemu.

Skutki

Atakujący może uzyskać pełny dostęp do danych przechowywanych w bazie (poufność, integralność i dostępność zagrożone), w tym do danych uwierzytelniających i sesji użytkowników SSO. Możliwa jest również nieautoryzowana modyfikacja lub wstrzyknięcie danych do systemu.

Mitygacja

Należy zastosować HPE IceWall SSO version 10.0 certd library Patch 9 dla RHEL oraz HPE IceWall SSO version 10.0 certd library Patch 9 dla HP-UX, zgodnie z informacjami producenta dostępnymi w biuletynie bezpieczeństwa HPE (HPESBMU04330).

Kogo dotyczy

HPE IceWall SSO wersja 10.0 (komponent certd) działający na Red Hat Enterprise Linux (RHEL) oraz HP-UX.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • HP Ux

    OS
    Hp
    wszystkie wersje
  • HPE Icewall Sso Certd

    APP
    Hpe
    10.0
  • Red Hat Enterprise Linux

    OS
    Redhat
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2018-14667CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez EL injection w RichFaces Framework 3.X — brak uwierzytelnienia

CVE-2014-7169CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)

CVE-2014-6271CRITICAL9.8⚠ KEVPL ✓ten sam produkt

ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash