Risque

Exécution de code arbitraire à distance.

Systèmes affectés

  • HP OpenView Storage Data Protector versions 6.00, 6.10 et 6.11 pour Windows, Linux et Solaris.

Résumé

Plusieurs vulnérabilités ont été corrigées dans HP OpenView Storage Data Protector, qui permettent à un attaquant d'exécuter du code arbitraire à distance.

Description

Plusieurs vulnérabilités ont été corrigées dans HP OpenView Storage Data Protector :

  • dans l'exécutable crs.exe la vérification des noms d'hôte, de domaine et d'utilisateur n'est pas correctement faite et peut conduire à l'exécution de code arbitraire via des requêtes TCP spécialement conçues ;
  • le logiciel client ne vérifie pas correctement les arguments, fichiers et adresses associés à la commande EXEC_CMD et un attaquant peut en profiter pour exécuter du code arbitraire à distance.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation