W wybranych interfejsach API produktu HP OneView istnieje podatność umożliwiająca zdalne ominięcie uwierzytelnienia bez jakichkolwiek uprawnień czy interakcji użytkownika. Krytyczny poziom CVSS (9.8) oznacza, że skuteczny atak może całkowicie zagrozić poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
A remote authentication bypass issue exists in some OneView APIs.
Podatność sklasyfikowana jako CWE-294 (Authentication Bypass by Capture-replay) wskazuje, że mechanizm uwierzytelnienia w niektórych API HP OneView można obejść zdalnie przez sieć bez konieczności posiadania jakichkolwiek poświadczeń. Atakujący może przechwycić lub odtworzyć odpowiednie żądania sieciowe w celu uzyskania nieautoryzowanego dostępu. Brak wymogu interakcji użytkownika oraz niski stopień złożoności ataku czynią tę podatność szczególnie niebezpieczną.
Nieautoryzowany zdalny atakujący może uzyskać pełny dostęp do funkcji API HP OneView, co prowadzi do przejęcia kontroli nad zarządzaną infrastrukturą, kradzieży danych konfiguracyjnych oraz potencjalnego zakłócenia działania środowiska.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — HPE Security Bulletin HPESBGN04538 dostępny pod adresem https://support.hpe.com/hpesc/public/docDisplay?docLocale=en_US&docId=hpesbgn04538en_us
Wybrane wersje produktu HP OneView — dokładny wykaz wersji wskazany w referencjach producenta (HPE Security Bulletin HPESBGN04538)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHP Oneview
APPHp< 8.30.01
Powiązane podatności
HP OneView — zdalne ominięcie uwierzytelnienia w API (Auth Bypass)
SSRF w HPE OneView — zdalne wykonanie żądań po stronie serwera
Zdalne ominięcie zabezpieczeń w HPE OneView (wersje przed 7.0)
HPE OneView may allow command injection with local privilege escalation.
HPE OneView may allow clusterService Authentication Bypass resulting in denial of service.