Krytyczna podatność typu Server-Side Request Forgery (SSRF) w produktach Hitachi Infrastructure Analytics Advisor oraz Hitachi Ops Center Analyzer działających na systemie Linux. Umożliwia nieuwierzytelnionemu atakującemu zdalnie wymuszenie na serwerze wykonania żądań do dowolnych zasobów wewnętrznych lub zewnętrznych.
▸ Pokaż oryginał (EN)
Server-Side Request Forgery (SSRF) vulnerability in Hitachi Infrastructure Analytics Advisor on Linux (Data Center Analytics, Analytics probe components), Hitachi Ops Center Analyzer on Linux (Hitachi Ops Center Analyzer detail view, Hitachi Ops Center Analyzer probe components) allows Server Side Request Forgery. This issue affects Hitachi Infrastructure Analytics Advisor: from 2.0.0-00 through 4.4.0-00; Hitachi Ops Center Analyzer: from 10.0.0-00 before 10.9.0-00.
Podatność występuje w komponentach Data Center Analytics i Analytics probe (Hitachi Infrastructure Analytics Advisor) oraz Hitachi Ops Center Analyzer detail view i Analyzer probe (Hitachi Ops Center Analyzer). Atakujący bez żadnego uwierzytelnienia, poprzez sieć, może przesłać spreparowane żądanie, które skłoni serwer do nawiązania połączenia z dowolnym adresem wskazanym przez napastnika. Mechanizm SSRF może być wykorzystany do skanowania wewnętrznej sieci, omijania zabezpieczeń firewall lub uzyskiwania dostępu do wewnętrznych usług niedostępnych bezpośrednio z zewnątrz.
Atakujący może uzyskać nieautoryzowany dostęp do wewnętrznych zasobów sieciowych, potencjalnie wykradając poufne dane lub dokonując dalszej penetracji infrastruktury. Ze względu na ocenę CVSS 9.8 podatność zagraża poufności, integralności oraz dostępności systemu.
Należy zaktualizować Hitachi Ops Center Analyzer do wersji 10.9.0-00 lub nowszej. Dla Hitachi Infrastructure Analytics Advisor należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem https://www.hitachi.com/products/it/software/security/info/vuls/hitachi-sec-2022-134/index.html. Zaleca się również ograniczenie dostępu do podatnych komponentów na poziomie sieci (firewall, segmentacja) jako środek tymczasowy.
Hitachi Infrastructure Analytics Advisor w wersjach od 2.0.0-00 do 4.4.0-00 (włącznie) na systemie Linux; Hitachi Ops Center Analyzer w wersjach od 10.0.0-00 do 10.9.0-00 (wyłącznie) na systemie Linux — komponenty: Data Center Analytics, Analytics probe, Analyzer detail view, Analyzer probe.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHitachi Infrastructure Analytics Advisor
APPHitachi2.0.0-00 – 4.4.0-00Hitachi Ops Center Analyzer
APPHitachi10.0.0-00 – 10.9.0-00 (bez)Hitachi Ops Center Viewpoint
APPHitachi10.8.0-00 – 10.9.0-00 (bez)Linux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit