Podatność w Hitachi RAID Manager Storage Replication Adapter umożliwia zdalnym uwierzytelnionym użytkownikom uzyskanie wrażliwych informacji poprzez komunikaty błędów. Oceniona jako krytyczna (CVSS 9.0), stanowi poważne zagrożenie dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Information Exposure Through an Error Message vulnerability in Hitachi RAID Manager Storage Replication Adapter allows remote authenticated users to gain sensitive information. This issue affects: Hitachi RAID Manager Storage Replication Adapter 02.01.04 versions prior to 02.03.02 on Windows; 02.05.00 versions prior to 02.05.01 on Windows and Docker.
Podatność sklasyfikowana jako CWE-209 (Information Exposure Through an Error Message) polega na tym, że aplikacja ujawnia nadmiarowe informacje w komunikatach o błędach dostępnych dla uwierzytelnionych użytkowników zdalnych. Atakujący posiadający dostęp do konta w systemie może wywołać odpowiednie błędy aplikacji i odczytać z ich treści wrażliwe dane, które nie powinny być widoczne dla użytkownika końcowego.
Uwierzytelniony zdalny atakujący może uzyskać dostęp do wrażliwych informacji systemowych ujawnianych przez komunikaty błędów, co może prowadzić do dalszej eskalacji ataku, naruszenia poufności, integralności oraz dostępności środowiska.
Należy zaktualizować Hitachi RAID Manager Storage Replication Adapter do wersji 02.03.02 lub nowszej (Windows) oraz do wersji 02.05.01 lub nowszej (Windows i Docker). Szczegółowe informacje dostępne są w komunikacie bezpieczeństwa producenta pod adresem: https://www.hitachi.com/products/it/storage-solutions/sec_info/2022/2022_307.html
Hitachi RAID Manager Storage Replication Adapter w wersjach 02.01.04 do 02.03.02 (na Windows) oraz wersja 02.05.00 do 02.05.01 (na Windows i Docker).
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HDocker
APPDockerwszystkie wersjeHitachi Raid Manager Storage Replication Adapter
APPHitachi02.05.0002.01.04 – 02.03.02 (bez)Microsoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit