CVE-2012-2561
概要

HP Business Service Management (BSM) 9.12 does not properly restrict the uploading of .war files, which allows remote attackers to execute arbitrary JSP code within the JBOSS Application Server component via a crafted request to TCP port 1098, 1099, or 4444.

公表日 2012年5月22日5:55
登録日 2021年1月28日14:58
最終更新日 2024年11月21日10:39
CVSS2.0 : HIGH
スコア 10.0
ベクター AV:N/AC:L/Au:N/C:C/I:C/A:C
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
全ての特権を取得 いいえ
ユーザー権限を取得 いいえ
その他の権限を取得 いいえ
ユーザー操作が必要 いいえ
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:hp:business_service_management:9.12:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
HP Business Service Management に任意のコードが実行される脆弱性
タイトル HP Business Service Management に任意のコードが実行される脆弱性
概要

HP の提供する HP Business Service Management (HPBSM) には、任意のコードが実行される脆弱性が存在します。 HP の提供する HP Business Service Management (HPBSM) には、デフォルトの設定において、遠隔の第三者によって特定のポートから任意の jsp-shell を .war ファイルとしてアップロードされ、SYSTEM 権限で実行される脆弱性が存在します。

想定される影響 遠隔の第三者によって、SYSTEM 権限で任意のコードが実行される可能性があります。
対策

2012年5月17日現在、対策方法はありません。 [ワークアラウンドを実施する] 以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。 * アクセスを制限する 4444/tcp、1098/tcp、1099/tcp ポートへのアクセスを制限する

公表日 2012年5月17日0:00
登録日 2012年5月17日16:22
最終更新日 2012年7月26日17:19
影響を受けるシステム
ヒューレット・パッカード
HP Business Service Management 9.12
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2012年05月17日]
  掲載
[2012年05月23日]
  CVSS による深刻度:基本値と脆弱性評価基準を追加
  CWE による脆弱性タイプ一覧:CWE-ID を追加
[2012年07月26日]
  ベンダ情報:ヒューレット・パッカード (HPSBMU02792 SSRT100820) を追加
2018年2月17日10:37