Podatność w komponencie inventory platformy Atos Unify OpenScape 4000 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Krytyczny poziom zagrożenia wynika z braku jakichkolwiek wymagań uwierzytelnienia oraz możliwości przejęcia pełnej kontroli administracyjnej nad systemem.
▸ Pokaż oryginał (EN)
inventory in Atos Unify OpenScape 4000 Platform and OpenScape 4000 Manager Platform 10 R1 before 10 R1.34.4 allows an unauthenticated attacker to run arbitrary commands on the platform operating system and achieve administrative access, aka OSFOURK-23543.
Komponent inventory w platformach OpenScape 4000 i OpenScape 4000 Manager nie wymaga uwierzytelnienia przed przetworzeniem żądań (Auth Bypass), co w połączeniu z podatnością typu command injection (CWE-77) pozwala atakującemu na wstrzyknięcie i wykonanie dowolnych poleceń w systemie operacyjnym platformy. Atakujący może przeprowadzić atak sieciowo, bez konieczności posiadania konta ani wcześniejszego dostępu do systemu.
Atakujący może przejąć pełną kontrolę administracyjną nad systemem, w tym odczytywać i modyfikować dane, instalować oprogramowanie oraz zakłócać działanie platformy komunikacyjnej.
Należy zaktualizować oprogramowanie do wersji 10 R1.34.4 lub nowszej. Szczegółowe informacje o patchu dostępne są w oficjalnym biuletynie producenta pod adresem: https://networks.unify.com/security/advisories/OBSO-2303-01.pdf
Atos Unify OpenScape 4000 Platform oraz OpenScape 4000 Manager Platform w wersji 10 R1 przed 10 R1.34.4
Podatność jest śledzona wewnętrznie przez producenta pod identyfikatorem OSFOURK-23543.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAtos Unify Openscape 4000
APPAtos10Atos Unify Openscape 4000 Manager
APPAtos10
Powiązane podatności
RCE dla nieuwierzytelnionych użytkowników w Atos Unify OpenScape 4000
RCE bez uwierzytelnienia w Atos Unify OpenScape 4000 – command injection
RCE bez uwierzytelnienia w Atos Unify OpenScape 4000 Platform
Command injection w Atos Unify OpenScape 4000 — dostęp administracyjny bez uwierzytelnienia
Atos Unify OpenScape 4000 Assistant V10 R1 before V10 R1.34.7, 4000 Assistant V10 R1.42.0, 4000 Assistant V10 ...