HP Systems Insight Manager sérülékenységek

CH azonosító

CH-3819

Angol cím

HP Systems Insight Manager Multiple Vulnerabilities

Felfedezés dátuma

2010.10.19.

Súlyosság

Magas

Érintett rendszerek

Hewlett Packard (HP)
Systems Insight Manager (SIM)

Érintett verziók

HP Systems Insight Manager 6.x

Összefoglaló

A Systems Insight Manager olyan sérülékenységei váltak ismertté, amelyeket rosszindulatú felhasználók kihasználhatnak emelt szintű jogosultságok megszerzésére, valamint támadók cross-site scripting (XSS), cross-site request forgery (XSRF), vagy “click jacking” támadásokat kezdeményezhetnek vagy tetszőleges kódot futtathatnak a felhasználó rendszerén.

Leírás

  1. Az alkalmazás lehetővé teszi, hogy a felhasználók HTTP kéréseken keresztül bizonyos műveleteket végezzenek el, a kérések érvényességi vizsgálata nélkül. Ez kihasználható egy nem részletezett művelet végrehajtására, ha a bejelentkezett felhasználó meglátogat egy rosszindulatú weboldalt.
  2. Bizonyos nem részletezett bemenet nincs megfelelően ellenőrizve mielőtt visszakerül a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében az érintett oldallal kapcsolatosan.
  3. Egy nem részletezett hiba kihasználható a hitelesített felhasználók jogosultságainak kiterjesztésére.

Megjegyzés: Ezeken kívül a mellékelt Adobe Flash több sérülékenységét is igazolták.
További részleteket ezzel kapcsolatban itt talál: CH-3465

A sérülékenységeket a HP-UX, Linux és Windows operációs rendszereken futó 6.2. előtti verziókban jelentették.

Megoldás

Frissítsen a legújabb verzióra