Podatność w Hitachi Device Manager polega na przesyłaniu wrażliwych informacji w postaci jawnego tekstu (cleartext), co umożliwia ich przechwycenie przez atakującego. Ze względu na wysoki wynik CVSS (9.0) i możliwość kompromitacji poufności, integralności oraz dostępności systemu, podatność klasyfikowana jest jako krytyczna.
▸ Pokaż oryginał (EN)
Cleartext Transmission of Sensitive Information vulnerability in Hitachi Device Manager on Windows, Linux (Device Manager Server, Device Manager Agent, Host Data Collector components) allows Interception.This issue affects Hitachi Device Manager: before 8.8.5-02.
Komponenty Hitachi Device Manager (Device Manager Server, Device Manager Agent, Host Data Collector) przesyłają wrażliwe dane bez zastosowania szyfrowania, co odpowiada klasyfikacji CWE-319 (Cleartext Transmission of Sensitive Information). Atakujący umieszczony na ścieżce komunikacji sieciowej może przechwycić przesyłane dane, realizując atak typu man-in-the-middle (Interception). Podatność dotyczy środowisk zarówno Windows, jak i Linux.
Atakujący może przechwycić wrażliwe dane przesyłane między komponentami systemu, co prowadzi do naruszenia poufności, integralności oraz dostępności zarządzanych zasobów IT.
Należy zaktualizować Hitachi Device Manager do wersji 8.8.5-02 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa producenta pod adresem: https://www.hitachi.com/products/it/software/security/info/vuls/hitachi-sec-2023-125/index.html
Hitachi Device Manager we wszystkich wersjach wcześniejszych niż 8.8.5-02, zainstalowany na systemach Windows oraz Linux (komponenty: Device Manager Server, Device Manager Agent, Host Data Collector).
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HHitachi Device Manager
APPHitachi< 8.8.5-02Linux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit