● 点击↑蓝字关注我们,获取更多安全风险通告
漏洞概述 |
|||
漏洞名称 |
H3C-CAS虚拟化管理系统文件上传漏洞(QVD-2024-13294) |
||
漏洞编号 |
QVD-2024-13294 |
||
公开时间 |
2024-05-11 |
影响量级 |
万级 |
奇安信评级 |
极危 |
CVSS 3.1分数 |
9.8 |
威胁类型 |
信息泄露、代码执行 |
利用可能性 |
高,利用难度低 |
POC状态 |
未公开 |
在野利用状态 |
未发现 |
EXP状态 |
未公开 |
技术细节状态 |
未公开 |
危害描述:攻击者可以通过构造特殊的请求,绕过系统鉴权机制,上传恶意文件到服务器,进而获取服务器的控制权限。 |
影响组件
CAS虚拟化管理系统是新华三集团推出的一套面向企业级用户的云计算解决方案,旨在帮助企业构建高效、灵活、可靠的云计算环境。
漏洞描述
H3C-CAS虚拟化管理系统存在文件上传漏洞,攻击者利用该漏洞可获取服务器控制权限。该漏洞产生的原因是系统在处理文件上传时存在缺陷,允许未经授权的文件上传,从而可能导致服务器权限被绕过。鉴于此漏洞影响范围较大,建议客户尽快做好自查及防护。
影响版本
-
E0535H03之后的5.0版本
-
E0730P11H07之前版本
-
E0760P03H08之前版本
-
E0783之前的版本
-
注:2.0、3.0版本不受影响
其他受影响组件
无
安全更新
目前官方已发布安全更新,建议受影响的用户建议在线升级至以下安全版本:E0730P11H07、E0760P03H08、E0783、E9003H01-UPLOAD版本。
缓解措施
临时修复方案:使用防护类设备对相关资产进行防护;如非必要,避免将资产暴露在互联网。
2024年5月11日,奇安信 CERT发布安全风险通告。
奇安信ALPHA威胁分析平台已支持漏洞情报订阅服务:
点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。
原文始发于微信公众号(奇安信安全监测与响应中心):H3C-CAS虚拟化管理系统文件上传漏洞(QVD-2024-13294)安全风险通告
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论