Risques
- Contournement de la politique de sécurité
- Déni de service distant
- Injection de code indirecte à distance
Systèmes affectés
HP Network Node Manager i 8.1x et 9.0x
Résumé
Plusieurs vulnérabilités ont été découvertes dans HP Network Node Manager i permettant un déni de service, un contournement de la politique de sécurité et une injection indirecte de code à distance.
Description
Trois vulénrabilités ont étés découverte dans HP Network Node Manager i. Le première (CVE-2010-4476) permet à un utilisateur malveillant d'effectuer un déni de service à distance. Elle provient de l'environnement d'exécution Java inclus dans les versions 8.1x et 9.0x de HP Network Node Manager i qui ne gère pas correctement certaines conversions de nombres flottants. Les deux autres vulnérabilités n'affectent que les versions 9.0x de HP Network Node Manager i. La première (CVE-2011-0897) permet à un utilisateur local malintentionné d'obtenir un accès non autorisé à des fichiers. La seconde (CVE-2011-0898) autorise un utilisateur distant à injecter indirectement du code.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité HP c02729035 du 12 avril 2011 : http://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c02729035
- Bulletin de sécurité HP c02746026 du 12 avril 2011 : http://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c02746026
- Référence CVE CVE-2010-0897 https://www.cve.org/CVERecord?id=CVE-2010-0897
- Référence CVE CVE-2010-0898 https://www.cve.org/CVERecord?id=CVE-2010-0898
- Référence CVE CVE-2010-4476 https://www.cve.org/CVERecord?id=CVE-2010-4476
- Référence CVE CVE-2011-0897 https://www.cve.org/CVERecord?id=CVE-2011-0897
- Référence CVE CVE-2011-0898 https://www.cve.org/CVERecord?id=CVE-2011-0898