CH azonosító
CH-3844Angol cím
HP Insight Control Multiple VulnerabilitiesFelfedezés dátuma
2010.10.26.Súlyosság
AlacsonyÖsszefoglaló
A HP Insight Control sérülékenységeit jelentették, amiket kihasználva rosszindulatú felhasználók emelt szintű jogosultságokat szerezhetnek, támadók cross-site scripting (XSS) és cross-site request forgery (CSRF) támadásokat indíthatnak, szolgáltatás megtagadást (DoS – Denial of Service) okozhatnak, vagy megkerülhetik a biztonsági korlátozásokat.
Leírás
- A Virtual Machine Management komponensnek átadott paraméterek nincsenek megfelelően megtisztítva, mielőtt visszakerülnének a felhasználóhoz. Ezt kihasználva tetszőleges HTML és script kódot lehet lefuttatni a felhasználó böngészőjében, az érintett oldal vonatkozásában.
- A Virtual Machine Management komponens egy hibáját kihasználva szolgáltatás megtagadást (DoS – Denial of Service) lehet okozni.
- A Virtual Machine Management komponens lehetővé teszi a felhasználóknak, hogy HTTP kéréseken keresztül bizonyos műveleteket hajtsanak végre anélkül, hogy ellenőrizné a kérést. Ezt kihasználva végre lehet hajtani bizonyos műveleteket, ha egy bejelentkezett felhasználó meglátogat egy káros weboldalt.
- A Server Migration komponensnek átadott paraméterek nincsenke megfelelően megtisztítva, mielőtt visszakerülnének a felhasználóhoz. Ezt kihasználva tetszőleges HTML és script kódot lehet lefuttatni a felhasználó böngészőjében, az érintett oldal vonatkozásában.
- A Server Migration komponens egy hibáját kihasználva a hitelesített felhasználók emelt szintű jogosultságokat szerezhetnek.
- A Server Migration komponens egy hibáját kihasználva jogosulatlan hozzáférést lehet szerezni.
- A Power Management komponensnek átadott paraméterek nincsenek megfelelően megtisztítva, mielőtt visszakerülnének a felhasználóhoz. Ezt kihasználva tetszőleges HTML és script kódot lehet lefuttatni a felhasználó böngészőjében, az érintett oldal vonatkozásában.
- A Power Management komponens lehetővé teszi a felhasználóknak, hogy HTTP kéréseken keresztül bizonyos műveleteket hajtsanak végre anélkül, hogy ellenőrizné a kérést. Ezt kihasználva végre lehet hajtani bizonyos műveleteket, ha egy bejelentkezett felhasználó meglátogat egy káros weboldalt.
A sérülékenységeket a 6.2 előtti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Unknown (Ismeretlen)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Local/Shell (Helyi/shell)Hivatkozások
Gyártói referencia: www.itrc.hp.com
Gyártói referencia: www.itrc.hp.com
Gyártói referencia: www.itrc.hp.com
CVE-2010-3987 - NVD CVE-2010-3987
CVE-2010-3988 - NVD CVE-2010-3988
CVE-2010-3989 - NVD CVE-2010-3989
CVE-2010-3991 - NVD CVE-2010-3991
CVE-2010-3992 - NVD CVE-2010-3992
CVE-2010-3993 - NVD CVE-2010-3993
CVE-2010-4023 - NVD CVE-2010-4023
CVE-2010-4024 - NVD CVE-2010-4024
SECUNIA 42000