PT-2022-19124 · Hewlett Packard · Hpe Integrated Lights-Out 5+1
CVE-2022-28635
·
Publicado
2022-07-28
·
Atualizado
2022-08-16
CVSS v3.1
7.4
Alta
| Vetor | AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do HPE Integrated Lights-Out 5 (iLO 5) anteriores à 2.71
Descrição
Foram descobertas no firmware uma vulnerabilidade que permite a execução local de código arbitrário e uma vulnerabilidade de negação de serviço (DoS) local. Um usuário sem privilégios poderia explorar localmente essa vulnerabilidade para, potencialmente, executar código arbitrário em um processo isolado, resultando em perda total de confidencialidade, integridade e disponibilidade dentro desse processo. Além disso, um usuário sem privilégios poderia explorar uma vulnerabilidade de negação de serviço (DoS) em um processo isolado, resultando em perda total de disponibilidade dentro desse processo. O sucesso de um ataque depende de condições que estão fora do controle do invasor.
Recomendações
Para versões anteriores à 2.71, atualize o firmware para a versão mais recente fornecida pela HPE para resolver este problema. Como solução alternativa temporária, considere restringir o acesso a processos isolados para minimizar o risco de exploração.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hpe Integrated Lights-Out 5
Hpe Ilo