HP Systems Insight Manager sérülékenységek

CH azonosító

CH-3819

Angol cím

HP Systems Insight Manager Multiple Vulnerabilities

Felfedezés dátuma

2010.10.19.

Súlyosság

Magas

Érintett rendszerek

Hewlett Packard (HP)
Systems Insight Manager (SIM)

Érintett verziók

HP Systems Insight Manager 6.x

Összefoglaló

A Systems Insight Manager olyan sérülékenységei váltak ismertté, amelyeket rosszindulatú felhasználók kihasználhatnak emelt szintű jogosultságok megszerzésére, valamint támadók cross-site scripting (XSS), cross-site request forgery (XSRF), vagy “click jacking” támadásokat kezdeményezhetnek vagy tetszőleges kódot futtathatnak a felhasználó rendszerén.

Leírás

  1. Az alkalmazás lehetővé teszi, hogy a felhasználók HTTP kéréseken keresztül bizonyos műveleteket végezzenek el, a kérések érvényességi vizsgálata nélkül. Ez kihasználható egy nem részletezett művelet végrehajtására, ha a bejelentkezett felhasználó meglátogat egy rosszindulatú weboldalt.
  2. Bizonyos nem részletezett bemenet nincs megfelelően ellenőrizve mielőtt visszakerül a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében az érintett oldallal kapcsolatosan.
  3. Egy nem részletezett hiba kihasználható a hitelesített felhasználók jogosultságainak kiterjesztésére.

Megjegyzés: Ezeken kívül a mellékelt Adobe Flash több sérülékenységét is igazolták.
További részleteket ezzel kapcsolatban itt talál: CH-3465

A sérülékenységeket a HP-UX, Linux és Windows operációs rendszereken futó 6.2. előtti verziókban jelentették.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-37091 – HPE StoreOnce Remote Code Execution sebezhetősége
CVE-2025-37093 – HPE StoreOnce Authentication Bypass sebezhetősége
CVE-2025-20271 – Cisco AnyConnect VPN sérülékenység
CVE-2025-43200 – Apple Multiple Products Unspecified sérülékenysége
CVE-2023-0386 – Linux Kernel Improper Ownership Management sebezhetősége
CVE-2023-33538 – TP-Link Multiple Routers Command Injection sérülékenysége
CVE-2025-3464 – Asus Armoury Crate AsIO3.sys authorization bypass sérülékenysége
CVE-2025-4123 – Grafana cross-site scripting (XSS) sebezhetősége
CVE-2025-33073 – Windows SMB Client Elevation of Privilege sérülékenysége
Tovább a sérülékenységekhez »