CRITICAL🇬🇧 English

CVE-2023-35034

RCE dla nieuwierzytelnionych użytkowników w Atos Unify OpenScape 4000

CVSS 9.8v3.1pub. 2023-06-12upd. 2025-01-06

Podatność umożliwia zdalne wykonanie kodu (RCE) przez nieuwierzytelnionych użytkowników w komponentach Atos Unify OpenScape 4000 Assistant i Manager. Krytyczny poziom CVSS 9.8 wynika z braku wymagań co do uwierzytelnienia oraz pełnego zakresu możliwych skutków ataku.

Pokaż oryginał (EN)

Atos Unify OpenScape 4000 Assistant V10 R1 before V10 R1.42.0 and V10 R1.34.8 and Manager V10 R1 before V10 R1.42.0 and V10 R1.34.8 allow remote code execution by unauthenticated users, aka OSFOURK-24033.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-94 (code injection) pozwala atakującemu na zdalne wykonanie arbitralnego kodu bez konieczności posiadania jakichkolwiek poświadczeń dostępu. Atak może być przeprowadzony zdalnie przez sieć, bez interakcji użytkownika po stronie ofiary. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie producenta.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem, w tym poufność, integralność i dostępność danych — odpowiednio odczyt, modyfikację oraz potencjalne uniemożliwienie działania usługi.

Mitygacja

Należy zaktualizować oprogramowanie do wersji V10 R1.42.0 lub V10 R1.34.8 (lub nowszej). Szczegółowe informacje dostępne w biuletynie bezpieczeństwa producenta: https://networks.unify.com/security/advisories/OBSO-2305-01.pdf. Do czasu zastosowania patcha zaleca się ograniczenie dostępu sieciowego do interfejsów administracyjnych OpenScape 4000 za pomocą firewall lub segmentacji sieci.

Kogo dotyczy

Atos Unify OpenScape 4000 Assistant V10 R1 przed wersją V10 R1.42.0 oraz V10 R1.34.8; Atos Unify OpenScape 4000 Manager V10 R1 przed wersją V10 R1.42.0 oraz V10 R1.34.8.

Uwagi

Podatność identyfikowana przez producenta wewnętrznym identyfikatorem OSFOURK-24033.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Atos Unify Openscape 4000 Assistant

    APP
    Atos
    10
  • Atos Unify Openscape 4000 Manager

    APP
    Atos
    10
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-29473CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w Atos Unify OpenScape 4000 Platform

CVE-2023-29474CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w Atos Unify OpenScape 4000 – command injection

CVE-2023-29475CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w Atos Unify OpenScape 4000 Platform

CVE-2022-46404CRITICAL9.8PL ✓ten sam produkt

Command injection w Atos Unify OpenScape 4000 — dostęp administracyjny bez uwierzytelnienia

CVE-2023-45349HIGH7.5ten sam produkt

Atos Unify OpenScape 4000 Assistant V10 R1 before V10 R1.34.7, 4000 Assistant V10 R1.42.0, 4000 Assistant V10 ...