CRITICAL✓ PATCH🇬🇧 English

CVE-2023-29475

RCE bez uwierzytelnienia w Atos Unify OpenScape 4000 Platform

CVSS 9.8v3.1pub. 2023-04-06upd. 2025-02-12

Podatność w komponencie inventory platformy Atos Unify OpenScape 4000 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Krytyczny poziom zagrożenia wynika z braku jakichkolwiek wymagań uwierzytelnienia oraz możliwości przejęcia pełnej kontroli administracyjnej nad systemem.

Pokaż oryginał (EN)

inventory in Atos Unify OpenScape 4000 Platform and OpenScape 4000 Manager Platform 10 R1 before 10 R1.34.4 allows an unauthenticated attacker to run arbitrary commands on the platform operating system and achieve administrative access, aka OSFOURK-23543.

🤖 Analiza AI
Jak działa

Komponent inventory w platformach OpenScape 4000 i OpenScape 4000 Manager nie wymaga uwierzytelnienia przed przetworzeniem żądań (Auth Bypass), co w połączeniu z podatnością typu command injection (CWE-77) pozwala atakującemu na wstrzyknięcie i wykonanie dowolnych poleceń w systemie operacyjnym platformy. Atakujący może przeprowadzić atak sieciowo, bez konieczności posiadania konta ani wcześniejszego dostępu do systemu.

Skutki

Atakujący może przejąć pełną kontrolę administracyjną nad systemem, w tym odczytywać i modyfikować dane, instalować oprogramowanie oraz zakłócać działanie platformy komunikacyjnej.

Mitygacja

Należy zaktualizować oprogramowanie do wersji 10 R1.34.4 lub nowszej. Szczegółowe informacje o patchu dostępne są w oficjalnym biuletynie producenta pod adresem: https://networks.unify.com/security/advisories/OBSO-2303-01.pdf

Kogo dotyczy

Atos Unify OpenScape 4000 Platform oraz OpenScape 4000 Manager Platform w wersji 10 R1 przed 10 R1.34.4

Uwagi

Podatność jest śledzona wewnętrznie przez producenta pod identyfikatorem OSFOURK-23543.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Atos Unify Openscape 4000

    APP
    Atos
    10
  • Atos Unify Openscape 4000 Manager

    APP
    Atos
    10
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-35034CRITICAL9.8PL ✓ten sam produkt

RCE dla nieuwierzytelnionych użytkowników w Atos Unify OpenScape 4000

CVE-2023-29474CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w Atos Unify OpenScape 4000 – command injection

CVE-2023-29473CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w Atos Unify OpenScape 4000 Platform

CVE-2022-46404CRITICAL9.8PL ✓ten sam produkt

Command injection w Atos Unify OpenScape 4000 — dostęp administracyjny bez uwierzytelnienia

CVE-2023-45349HIGH7.5ten sam produkt

Atos Unify OpenScape 4000 Assistant V10 R1 before V10 R1.34.7, 4000 Assistant V10 R1.42.0, 4000 Assistant V10 ...