CRITICAL🇬🇧 English

CVE-2022-41552

SSRF w Hitachi Infrastructure Analytics Advisor i Ops Center Analyzer

CVSS 9.8v3.1pub. 2022-11-01upd. 2024-11-21

Krytyczna podatność typu Server-Side Request Forgery (SSRF) w produktach Hitachi Infrastructure Analytics Advisor oraz Hitachi Ops Center Analyzer działających na systemie Linux. Umożliwia nieuwierzytelnionemu atakującemu zdalnie wymuszenie na serwerze wykonania żądań do dowolnych zasobów wewnętrznych lub zewnętrznych.

Pokaż oryginał (EN)

Server-Side Request Forgery (SSRF) vulnerability in Hitachi Infrastructure Analytics Advisor on Linux (Data Center Analytics, Analytics probe components), Hitachi Ops Center Analyzer on Linux (Hitachi Ops Center Analyzer detail view, Hitachi Ops Center Analyzer probe components) allows Server Side Request Forgery. This issue affects Hitachi Infrastructure Analytics Advisor: from 2.0.0-00 through 4.4.0-00; Hitachi Ops Center Analyzer: from 10.0.0-00 before 10.9.0-00.

🤖 Analiza AI
Jak działa

Podatność występuje w komponentach Data Center Analytics i Analytics probe (Hitachi Infrastructure Analytics Advisor) oraz Hitachi Ops Center Analyzer detail view i Analyzer probe (Hitachi Ops Center Analyzer). Atakujący bez żadnego uwierzytelnienia, poprzez sieć, może przesłać spreparowane żądanie, które skłoni serwer do nawiązania połączenia z dowolnym adresem wskazanym przez napastnika. Mechanizm SSRF może być wykorzystany do skanowania wewnętrznej sieci, omijania zabezpieczeń firewall lub uzyskiwania dostępu do wewnętrznych usług niedostępnych bezpośrednio z zewnątrz.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wewnętrznych zasobów sieciowych, potencjalnie wykradając poufne dane lub dokonując dalszej penetracji infrastruktury. Ze względu na ocenę CVSS 9.8 podatność zagraża poufności, integralności oraz dostępności systemu.

Mitygacja

Należy zaktualizować Hitachi Ops Center Analyzer do wersji 10.9.0-00 lub nowszej. Dla Hitachi Infrastructure Analytics Advisor należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem https://www.hitachi.com/products/it/software/security/info/vuls/hitachi-sec-2022-134/index.html. Zaleca się również ograniczenie dostępu do podatnych komponentów na poziomie sieci (firewall, segmentacja) jako środek tymczasowy.

Kogo dotyczy

Hitachi Infrastructure Analytics Advisor w wersjach od 2.0.0-00 do 4.4.0-00 (włącznie) na systemie Linux; Hitachi Ops Center Analyzer w wersjach od 10.0.0-00 do 10.9.0-00 (wyłącznie) na systemie Linux — komponenty: Data Center Analytics, Analytics probe, Analyzer detail view, Analyzer probe.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Hitachi Infrastructure Analytics Advisor

    APP
    Hitachi
    2.0.0-00 – 4.4.0-00
  • Hitachi Ops Center Analyzer

    APP
    Hitachi
    10.0.0-00 – 10.9.0-00 (bez)
  • Hitachi Ops Center Viewpoint

    APP
    Hitachi
    10.8.0-00 – 10.9.0-00 (bez)
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRF
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit