脆弱性
📰 過去報告:8/7, 8/11
IBM Power環境(HMCおよびNovalink)の管理システムであるIBM Hardware Management Consoleにおいて、入力検証の不備に起因するOSコマンドインジェクションの脆弱性が確認された。この脆弱性により、認証を受けていないネットワーク上の攻撃者が、管理者権限の取得や任意のコマンド実行を行うことが可能となる。管理システム自体が侵害されることで、配下のサーバー環境全体に影響が及ぶ可能性があり、極めて重大なリスクをもたらすものである。CVSS v3スコアは9.8と極めて高く、認証不要で悪用可能な点が非常に危険視されている。
直近で報告された重要システムへの脆弱性事例と同様、認証不要で遠隔から悪用可能なリスクの高い事案です。管理環境への影響を考慮し、該当製品を利用中の場合は迅速な対応が必要です。
対象ソフト
IBM Powerサーバー環境を統合管理するための専用ソリューション。企業の基幹システムにおいて、サーバーのリソース管理やパーティション構成の変更を行うために使用される。
影響
認証されていない攻撃者により、管理システム上での特権昇格や任意のコマンド実行が行われ、システム全体の制御権が奪われる可能性がある。