Podatność w Intel Data Center Manager (DCM) przed wersją 5.2 umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Maksymalny wynik CVSS 10.0 wskazuje na wyjątkowo wysokie ryzyko kompromitacji systemu.
▸ Pokaż oryginał (EN)
Protection mechanism failure in some Intel DCM software before version 5.2 may allow an unauthenticated user to potentially enable escalation of privilege via network access.
Podatność wynika z nieprawidłowego działania mechanizmu ochronnego (protection mechanism failure, CWE-693) w połączeniu z nieprawidłowym zarządzaniem uprawnieniami (CWE-269). Błąd pozwala atakującemu na ominięcie istniejących zabezpieczeń bez konieczności uwierzytelnienia. Dostęp sieciowy jest wystarczający do przeprowadzenia ataku — nie są wymagane żadne dane logowania ani interakcja ze strony użytkownika.
Nieuwierzytelniony atakujący zdalnie może uzyskać eskalację uprawnień, co potencjalnie prowadzi do pełnego przejęcia kontroli nad systemem zarządzania Intel DCM, w tym dostępu do poufnych danych, modyfikacji konfiguracji oraz zakłócenia dostępności zarządzanej infrastruktury centrum danych.
Należy zaktualizować oprogramowanie Intel Data Center Manager do wersji 5.2 lub nowszej. Szczegółowe informacje o aktualizacji dostępne są w oficjalnym biuletynie bezpieczeństwa Intel INTEL-SA-00902 pod adresem: https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00902.html
Intel Data Center Manager (DCM) w wersjach przed 5.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIntel Data Center Manager
APPIntel< 5.2
Powiązane podatności
Privilege escalation w Intel Data Center Manager SDK — nieautoryzowane RCE
Insecure storage of sensitive information in the Intel(R) DCM software before version 5.1 may allow an authent...
Protection mechanism failure in the Intel(R) DCM software before version 5.0 may allow an unauthenticated user...
Improper neutralization in the Intel(R) Data Center Manager software before version 4.1 may allow an authentic...
Improper access control in the Intel(R) Data Center Manager software before version 4.1 may allow an unauthent...