freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

惠普HPE CMU曝高危漏洞:攻击者可绕过认证执行远程命令(CVE-2024-13804)
AI小蜜蜂 2025-03-31 13:27:32 54279
所属地 上海

image

HPE Insight集群管理工具(CMU)v8.2版本中存在一个关键的无认证远程代码执行漏洞(CVE-2024-13804),攻击者可利用该漏洞绕过认证机制,在后端服务器上以root权限执行任意命令。

该高危漏洞影响用于管理高性能计算集群的工具,可能导致攻击者完全控制整个计算环境。漏洞根源在于CMU应用程序在实现客户端授权检查时存在根本性设计缺陷,缺乏有效的服务端验证机制。

应用程序匿名访问情况(来源:Navigating The Shadows)

攻击者可通过篡改Java客户端应用程序来突破安全限制,获取管理员权限。该漏洞利用无需任何认证凭证,对暴露在公网的系统威胁尤为严重。

漏洞技术分析

安全研究团队Navigating The Shadows(0xbad53c)发现,该漏洞存在于应用程序的Java网络启动协议(JNLP)客户端架构中。研究人员通过反编译应用程序的JAR文件并修改关键授权检查代码,可将客户端武器化,通过远程方法调用(RMI)向服务器发送特权命令。

由于HPE已将该软件标记为生命周期终止(End-of-Life)产品,意味着不会发布安全补丁,进一步放大了漏洞危害。仍在使用该软件的组织建议实施严格的网络级隔离作为主要缓解措施。

漏洞利用细节

漏洞利用过程始于下载并反编译CMU客户端应用程序(cmugui_standalone.jar),该程序通过1099端口连接后端服务器。

isadmin验证机制(来源:Navigating The Shadows)

分析反编译代码发现,存在多处客户端"isAdmin"授权检查,通过简单修改以下函数即可绕过:

`public Boolean isUserAdmin() { try { CMUResponse cmuResponse; String output = ""; cmuResponse = ModelDispatcher.getRMIModel().executeCmdLine("ifconfig"); output = (String)cmuResponse.getData("stdout"); System.out.println(output); } catch (IOException e) { e.printStackTrace(); return this.isAdmin; } return this.isAdmin; }`

重新编译修改后的客户端后,攻击者可通过ModelDispatcher.getRMIModel().executeCmdLine()方法以root权限在服务器上执行任意命令,图中展示了成功执行"ifconfig"命令的情况。

成功执行ifconfig命令(来源:Navigating The Shadows)

该漏洞最初于2023年5月报告给HPE,但经过与多家安全机构多次跟进后,直到2025年1月才获得CVE编号,凸显了漏洞披露流程中存在的挑战。

参考来源:

Hewlett Packard RCE Vulnerability Allows Attackers to Bypass Authentication and Execute Remote Commands

# 网络安全 # 企业安全
本文为 AI小蜜蜂 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
AI小蜜蜂 LV.5
这家伙太懒了,还未填写个人描述!
  • 346 文章数
  • 42 关注者
iOS设备遭受钓鱼攻击的频率是Android设备的两倍
2025-04-11
甲骨文承认"淘汰服务器"遭入侵 坚称核心云平台未受影响
2025-04-10
美国CISA将Linux内核漏洞列入已知被利用漏洞目录
2025-04-10
文章目录