Podatność umożliwia zdalne wykonanie kodu (RCE) przez nieuwierzytelnionych użytkowników w komponentach Atos Unify OpenScape 4000 Assistant i Manager. Krytyczny poziom CVSS 9.8 wynika z braku wymagań co do uwierzytelnienia oraz pełnego zakresu możliwych skutków ataku.
▸ Pokaż oryginał (EN)
Atos Unify OpenScape 4000 Assistant V10 R1 before V10 R1.42.0 and V10 R1.34.8 and Manager V10 R1 before V10 R1.42.0 and V10 R1.34.8 allow remote code execution by unauthenticated users, aka OSFOURK-24033.
Podatność sklasyfikowana jako CWE-94 (code injection) pozwala atakującemu na zdalne wykonanie arbitralnego kodu bez konieczności posiadania jakichkolwiek poświadczeń dostępu. Atak może być przeprowadzony zdalnie przez sieć, bez interakcji użytkownika po stronie ofiary. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie producenta.
Atakujący może uzyskać pełną kontrolę nad systemem, w tym poufność, integralność i dostępność danych — odpowiednio odczyt, modyfikację oraz potencjalne uniemożliwienie działania usługi.
Należy zaktualizować oprogramowanie do wersji V10 R1.42.0 lub V10 R1.34.8 (lub nowszej). Szczegółowe informacje dostępne w biuletynie bezpieczeństwa producenta: https://networks.unify.com/security/advisories/OBSO-2305-01.pdf. Do czasu zastosowania patcha zaleca się ograniczenie dostępu sieciowego do interfejsów administracyjnych OpenScape 4000 za pomocą firewall lub segmentacji sieci.
Atos Unify OpenScape 4000 Assistant V10 R1 przed wersją V10 R1.42.0 oraz V10 R1.34.8; Atos Unify OpenScape 4000 Manager V10 R1 przed wersją V10 R1.42.0 oraz V10 R1.34.8.
Podatność identyfikowana przez producenta wewnętrznym identyfikatorem OSFOURK-24033.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAtos Unify Openscape 4000 Assistant
APPAtos10Atos Unify Openscape 4000 Manager
APPAtos10
Powiązane podatności
RCE bez uwierzytelnienia w Atos Unify OpenScape 4000 Platform
RCE bez uwierzytelnienia w Atos Unify OpenScape 4000 – command injection
RCE bez uwierzytelnienia w Atos Unify OpenScape 4000 Platform
Command injection w Atos Unify OpenScape 4000 — dostęp administracyjny bez uwierzytelnienia
Atos Unify OpenScape 4000 Assistant V10 R1 before V10 R1.34.7, 4000 Assistant V10 R1.42.0, 4000 Assistant V10 ...