CRITICAL🇬🇧 English

CVE-2023-32674

Buffer overflow w HP PC Hardware Diagnostics Windows

CVSS 9.8v3.1pub. 2023-06-12upd. 2025-01-03

Wybrane wersje aplikacji HP PC Hardware Diagnostics Windows są potencjalnie podatne na buffer overflow. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na możliwość jej zdalnego wykorzystania bez uwierzytelnienia.

Pokaż oryginał (EN)

Certain versions of HP PC Hardware Diagnostics Windows are potentially vulnerable to buffer overflow.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu przepełnienia bufora (buffer overflow, CWE-120), polegającego na braku odpowiedniej weryfikacji długości danych zapisywanych do bufora w pamięci. Atakujący może dostarczyć specjalnie spreparowane dane, które przekroczą rozmiar przydzielonego bufora i nadpiszą sąsiadujące obszary pamięci. Wektor sieciowy (AV:N) przy braku wymagań co do uwierzytelnienia (PR:N) i interakcji użytkownika (UI:N) oznacza, że exploit może być przeprowadzony zdalnie.

Skutki

Pomyślne wykorzystanie podatności może umożliwić atakującemu uzyskanie pełnej kontroli nad systemem, w tym naruszenie poufności, integralności i dostępności danych — co odpowiada najwyższemu poziomowi ocen C:H/I:H/A:H w wektorze CVSS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawnych wersjach oraz instrukcja aktualizacji dostępna jest pod adresem: https://support.hp.com/us-en/document/ish_8128401-8128440-16/hspbhf03848

Kogo dotyczy

Wybrane wersje HP PC Hardware Diagnostics Windows — dokładny wykaz podatnych wersji wskazany jest w referencjach producenta (biuletyn HP HSPBHF03848).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • HP Pc Hardware Diagnostics

    APP
    Hp
    < 2.2.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2023-32673CRITICAL9.8PL ✓ten sam produkt

Podatność privilege escalation w oprogramowaniu HP Diagnostics i Firmware

CVE-2023-5739HIGH7.8ten sam produkt

Certain versions of HP PC Hardware Diagnostics Windows are potentially vulnerable to elevation of privilege.

CVE-2017-5638CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE w Apache Struts 2 poprzez błędną obsługę nagłówków HTTP (Jakarta Multipart parser)

CVE-2015-3113CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE w Adobe Flash Player — heap-based buffer overflow (CVE-2015-3113)

CVE-2013-4810CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez EJBInvokerServlet/JMXInvokerServlet w HP ProCurve Manager