freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

惠普HPE CMU曝高危漏洞:攻击者可绕过认证执行远程命令(CVE-2024-13804)
AI小蜜蜂 2025-03-31 13:27:32 44220
所属地 上海

image

HPE Insight集群管理工具(CMU)v8.2版本中存在一个关键的无认证远程代码执行漏洞(CVE-2024-13804),攻击者可利用该漏洞绕过认证机制,在后端服务器上以root权限执行任意命令。

该高危漏洞影响用于管理高性能计算集群的工具,可能导致攻击者完全控制整个计算环境。漏洞根源在于CMU应用程序在实现客户端授权检查时存在根本性设计缺陷,缺乏有效的服务端验证机制。

应用程序匿名访问情况(来源:Navigating The Shadows)

攻击者可通过篡改Java客户端应用程序来突破安全限制,获取管理员权限。该漏洞利用无需任何认证凭证,对暴露在公网的系统威胁尤为严重。

漏洞技术分析

安全研究团队Navigating The Shadows(0xbad53c)发现,该漏洞存在于应用程序的Java网络启动协议(JNLP)客户端架构中。研究人员通过反编译应用程序的JAR文件并修改关键授权检查代码,可将客户端武器化,通过远程方法调用(RMI)向服务器发送特权命令。

由于HPE已将该软件标记为生命周期终止(End-of-Life)产品,意味着不会发布安全补丁,进一步放大了漏洞危害。仍在使用该软件的组织建议实施严格的网络级隔离作为主要缓解措施。

漏洞利用细节

漏洞利用过程始于下载并反编译CMU客户端应用程序(cmugui_standalone.jar),该程序通过1099端口连接后端服务器。

isadmin验证机制(来源:Navigating The Shadows)

分析反编译代码发现,存在多处客户端"isAdmin"授权检查,通过简单修改以下函数即可绕过:

`public Boolean isUserAdmin() { try { CMUResponse cmuResponse; String output = ""; cmuResponse = ModelDispatcher.getRMIModel().executeCmdLine("ifconfig"); output = (String)cmuResponse.getData("stdout"); System.out.println(output); } catch (IOException e) { e.printStackTrace(); return this.isAdmin; } return this.isAdmin; }`

重新编译修改后的客户端后,攻击者可通过ModelDispatcher.getRMIModel().executeCmdLine()方法以root权限在服务器上执行任意命令,图中展示了成功执行"ifconfig"命令的情况。

成功执行ifconfig命令(来源:Navigating The Shadows)

该漏洞最初于2023年5月报告给HPE,但经过与多家安全机构多次跟进后,直到2025年1月才获得CVE编号,凸显了漏洞披露流程中存在的挑战。

参考来源:

Hewlett Packard RCE Vulnerability Allows Attackers to Bypass Authentication and Execute Remote Commands

# 网络安全 # 企业安全
本文为 AI小蜜蜂 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
AI小蜜蜂 LV.5
这家伙太懒了,还未填写个人描述!
  • 317 文章数
  • 40 关注者
谷歌发布网络安全AI新模型Sec-Gemini v1
2025-04-05
PyPI恶意Python包下载量超3.9万次 专门窃取敏感数据
2025-04-05
揭秘"毒种子"钓鱼活动:利用钱包助记词窃取加密货币
2025-04-04
文章目录