HP Systems Insight Manager sérülékenységek

CH azonosító

CH-3819

Angol cím

HP Systems Insight Manager Multiple Vulnerabilities

Felfedezés dátuma

2010.10.19.

Súlyosság

Magas

Érintett rendszerek

Hewlett Packard (HP)
Systems Insight Manager (SIM)

Érintett verziók

HP Systems Insight Manager 6.x

Összefoglaló

A Systems Insight Manager olyan sérülékenységei váltak ismertté, amelyeket rosszindulatú felhasználók kihasználhatnak emelt szintű jogosultságok megszerzésére, valamint támadók cross-site scripting (XSS), cross-site request forgery (XSRF), vagy “click jacking” támadásokat kezdeményezhetnek vagy tetszőleges kódot futtathatnak a felhasználó rendszerén.

Leírás

  1. Az alkalmazás lehetővé teszi, hogy a felhasználók HTTP kéréseken keresztül bizonyos műveleteket végezzenek el, a kérések érvényességi vizsgálata nélkül. Ez kihasználható egy nem részletezett művelet végrehajtására, ha a bejelentkezett felhasználó meglátogat egy rosszindulatú weboldalt.
  2. Bizonyos nem részletezett bemenet nincs megfelelően ellenőrizve mielőtt visszakerül a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében az érintett oldallal kapcsolatosan.
  3. Egy nem részletezett hiba kihasználható a hitelesített felhasználók jogosultságainak kiterjesztésére.

Megjegyzés: Ezeken kívül a mellékelt Adobe Flash több sérülékenységét is igazolták.
További részleteket ezzel kapcsolatban itt talál: CH-3465

A sérülékenységeket a HP-UX, Linux és Windows operációs rendszereken futó 6.2. előtti verziókban jelentették.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2010-3765 – Mozilla Multiple Products RCE sérülékenysége
CVE-2013-3918 – Microsoft Windows Out-of-Bounds Write sérülékenysége
CVE-2025-27915 – Synacor Zimbra Collaboration Suite (ZCS) Cross-site Scripting sérülékenysége
CVE-2010-3962 – Microsoft Internet Explorer Uninitialized Memory Corruption sérülékenysége
CVE-2021-22555 – Linux Kernel Heap Out-of-Bounds Write sérülékenysége
CVE-2025-4008 – Smartbedded Meteobridge Command Injection sérülékenysége
CVE-2015-7755 – Juniper ScreenOS Improper Authentication sérülékenysége
CVE-2017-1000353 – Jenkins RCE sérülékenysége
CVE-2014-6278 – GNU Bash OS Command Injection sérülékenysége
Tovább a sérülékenységekhez »