W interfejsie API produktu HP OneView istnieje podatność umożliwiająca zdalne ominięcie mechanizmu uwierzytelnienia bez jakiejkolwiek interakcji użytkownika. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co czyni ją wyjątkowo poważnym zagrożeniem dla środowisk korzystających z tego rozwiązania.
▸ Pokaż oryginał (EN)
A remote authentication bypass issue exists in a OneView API.
Atakujący zdalnie, bez posiadania jakichkolwiek danych uwierzytelniających, może uzyskać dostęp do interfejsu API HP OneView z pominięciem wbudowanych mechanizmów autoryzacji. Podatność nie wymaga interakcji ze strony użytkownika ani szczególnych uprawnień wstępnych. Szczegóły techniczne mechanizmu obejścia nie zostały ujawnione w publicznym opisie.
Skuteczne wykorzystanie podatności może pozwolić nieuwierzytelnionemu atakującemu na pełny dostęp do API HP OneView, co potencjalnie prowadzi do naruszenia poufności, integralności oraz dostępności zarządzanej infrastruktury (ocena C:H/I:H/A:H w wektorze CVSS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa HPE dostępny pod adresem: https://support.hpe.com/hpesc/public/docDisplay?docLocale=en_US&docId=hpesbgn04530en_us
HP OneView — wersje wskazane w referencjach producenta (biuletyn HPE HPESBGN04530)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHP Oneview
APPHp< 6.60.057.0 – 8.5 (bez)
Powiązane podatności
Zdalne ominięcie uwierzytelnienia w HP OneView API
SSRF w HPE OneView — zdalne wykonanie żądań po stronie serwera
Zdalne ominięcie zabezpieczeń w HPE OneView (wersje przed 7.0)
HPE OneView may allow command injection with local privilege escalation.
HPE OneView may allow clusterService Authentication Bypass resulting in denial of service.