CRITICAL🇬🇧 English

CVE-2023-30909

Zdalne ominięcie uwierzytelnienia w HP OneView API

CVSS 9.8v3.1pub. 2023-09-14upd. 2024-11-21

W wybranych interfejsach API produktu HP OneView istnieje podatność umożliwiająca zdalne ominięcie uwierzytelnienia bez jakichkolwiek uprawnień czy interakcji użytkownika. Krytyczny poziom CVSS (9.8) oznacza, że skuteczny atak może całkowicie zagrozić poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

A remote authentication bypass issue exists in some OneView APIs.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-294 (Authentication Bypass by Capture-replay) wskazuje, że mechanizm uwierzytelnienia w niektórych API HP OneView można obejść zdalnie przez sieć bez konieczności posiadania jakichkolwiek poświadczeń. Atakujący może przechwycić lub odtworzyć odpowiednie żądania sieciowe w celu uzyskania nieautoryzowanego dostępu. Brak wymogu interakcji użytkownika oraz niski stopień złożoności ataku czynią tę podatność szczególnie niebezpieczną.

Skutki

Nieautoryzowany zdalny atakujący może uzyskać pełny dostęp do funkcji API HP OneView, co prowadzi do przejęcia kontroli nad zarządzaną infrastrukturą, kradzieży danych konfiguracyjnych oraz potencjalnego zakłócenia działania środowiska.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — HPE Security Bulletin HPESBGN04538 dostępny pod adresem https://support.hpe.com/hpesc/public/docDisplay?docLocale=en_US&docId=hpesbgn04538en_us

Kogo dotyczy

Wybrane wersje produktu HP OneView — dokładny wykaz wersji wskazany w referencjach producenta (HPE Security Bulletin HPESBGN04538)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • HP Oneview

    APP
    Hp
    < 8.30.01
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-30908CRITICAL9.8PL ✓ten sam produkt

HP OneView — zdalne ominięcie uwierzytelnienia w API (Auth Bypass)

CVE-2022-28616CRITICAL9.8PL ✓ten sam produkt

SSRF w HPE OneView — zdalne wykonanie żądań po stronie serwera

CVE-2022-28617CRITICAL9.8PL ✓ten sam produkt

Zdalne ominięcie zabezpieczeń w HPE OneView (wersje przed 7.0)

CVE-2023-50274HIGH7.8ten sam produkt

HPE OneView may allow command injection with local privilege escalation.

CVE-2023-50275HIGH7.5ten sam produkt

HPE OneView may allow clusterService Authentication Bypass resulting in denial of service.