CRITICAL🇬🇧 English

CVE-2023-30908

HP OneView — zdalne ominięcie uwierzytelnienia w API (Auth Bypass)

CVSS 9.8v3.1pub. 2023-09-07upd. 2024-11-21

W interfejsie API produktu HP OneView istnieje podatność umożliwiająca zdalne ominięcie mechanizmu uwierzytelnienia bez jakiejkolwiek interakcji użytkownika. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co czyni ją wyjątkowo poważnym zagrożeniem dla środowisk korzystających z tego rozwiązania.

Pokaż oryginał (EN)

A remote authentication bypass issue exists in a OneView API.

🤖 Analiza AI
Jak działa

Atakujący zdalnie, bez posiadania jakichkolwiek danych uwierzytelniających, może uzyskać dostęp do interfejsu API HP OneView z pominięciem wbudowanych mechanizmów autoryzacji. Podatność nie wymaga interakcji ze strony użytkownika ani szczególnych uprawnień wstępnych. Szczegóły techniczne mechanizmu obejścia nie zostały ujawnione w publicznym opisie.

Skutki

Skuteczne wykorzystanie podatności może pozwolić nieuwierzytelnionemu atakującemu na pełny dostęp do API HP OneView, co potencjalnie prowadzi do naruszenia poufności, integralności oraz dostępności zarządzanej infrastruktury (ocena C:H/I:H/A:H w wektorze CVSS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa HPE dostępny pod adresem: https://support.hpe.com/hpesc/public/docDisplay?docLocale=en_US&docId=hpesbgn04530en_us

Kogo dotyczy

HP OneView — wersje wskazane w referencjach producenta (biuletyn HPE HPESBGN04530)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • HP Oneview

    APP
    Hp
    < 6.60.057.0 – 8.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-30909CRITICAL9.8PL ✓ten sam produkt

Zdalne ominięcie uwierzytelnienia w HP OneView API

CVE-2022-28616CRITICAL9.8PL ✓ten sam produkt

SSRF w HPE OneView — zdalne wykonanie żądań po stronie serwera

CVE-2022-28617CRITICAL9.8PL ✓ten sam produkt

Zdalne ominięcie zabezpieczeń w HPE OneView (wersje przed 7.0)

CVE-2023-50274HIGH7.8ten sam produkt

HPE OneView may allow command injection with local privilege escalation.

CVE-2023-50275HIGH7.5ten sam produkt

HPE OneView may allow clusterService Authentication Bypass resulting in denial of service.