CRITICAL🇬🇧 English

CVE-2023-34142

Hitachi Device Manager — przesyłanie wrażliwych danych niezaszyfrowanym kanałem

CVSS 9.0v3.1pub. 2023-07-18upd. 2024-11-21

Podatność w Hitachi Device Manager polega na przesyłaniu wrażliwych informacji w postaci jawnego tekstu (cleartext), co umożliwia ich przechwycenie przez atakującego. Ze względu na wysoki wynik CVSS (9.0) i możliwość kompromitacji poufności, integralności oraz dostępności systemu, podatność klasyfikowana jest jako krytyczna.

Pokaż oryginał (EN)

Cleartext Transmission of Sensitive Information vulnerability in Hitachi Device Manager on Windows, Linux (Device Manager Server, Device Manager Agent, Host Data Collector components) allows Interception.This issue affects Hitachi Device Manager: before 8.8.5-02.

🤖 Analiza AI
Jak działa

Komponenty Hitachi Device Manager (Device Manager Server, Device Manager Agent, Host Data Collector) przesyłają wrażliwe dane bez zastosowania szyfrowania, co odpowiada klasyfikacji CWE-319 (Cleartext Transmission of Sensitive Information). Atakujący umieszczony na ścieżce komunikacji sieciowej może przechwycić przesyłane dane, realizując atak typu man-in-the-middle (Interception). Podatność dotyczy środowisk zarówno Windows, jak i Linux.

Skutki

Atakujący może przechwycić wrażliwe dane przesyłane między komponentami systemu, co prowadzi do naruszenia poufności, integralności oraz dostępności zarządzanych zasobów IT.

Mitygacja

Należy zaktualizować Hitachi Device Manager do wersji 8.8.5-02 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa producenta pod adresem: https://www.hitachi.com/products/it/software/security/info/vuls/hitachi-sec-2023-125/index.html

Kogo dotyczy

Hitachi Device Manager we wszystkich wersjach wcześniejszych niż 8.8.5-02, zainstalowany na systemach Windows oraz Linux (komponenty: Device Manager Server, Device Manager Agent, Host Data Collector).

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Hitachi Device Manager

    APP
    Hitachi
    < 8.8.5-02
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit