Hewlett Packard Enterprise (HPE) ha revelado un error de día cero en las últimas versiones de su software patentado HPE Systems Insight Manager (SIM) para Windows y Linux.

Si bien las actualizaciones de seguridad aún no están disponibles para esta vulnerabilidad de ejecución remota de código (RCE), HPE ha proporcionado información de mitigación de Windows y está trabajando para abordar el día cero.

Los días cero son vulnerabilidades reveladas públicamente que el proveedor aún no ha parcheado y que, en algunos casos, también se explotan activamente en la naturaleza o tienen exploits de prueba de concepto disponibles públicamente.

HPE SIM es una solución de automatización de administración y soporte remoto para múltiples servidores HPE, almacenamiento y productos de red, incluidos, entre otros, los servidores HPE ProLiant Gen10 y HPE ProLiant Gen9.

Vulnerabilidad RCE de gravedad crítica

La vulnerabilidad, informada por Harrison Neal a través de la Zero Day Initiative de Trend Micro, se registra como CVE-2020-7200 y afecta a HPE Systems Insight Manager (SIM) 7.6.x.

CVE-2020-7200 fue calificado por HPE como una falla de seguridad de gravedad crítica (9.8 / 10) que permite a los atacantes sin privilegios explotarla como parte de ataques de baja complejidad que no requieren la interacción del usuario.

La vulnerabilidad es el resultado de la falta de una validación adecuada de los datos proporcionados por el usuario que puede resultar en la deserialización de datos que no son de confianza, lo que hace posible que un atacante lo aproveche para ejecutar código en servidores que ejecutan software vulnerable.

HPE no reveló en el aviso de seguridad si el error de día cero también se está explotando en la naturaleza.

Si bien HPE SIM viene con soporte para los sistemas operativos Linux y Windows, HPE solo emitió información de mitigación para bloquear ataques contra sistemas Windows.

Un portavoz de HPE no estuvo disponible de inmediato para hacer comentarios cuando BleepingComputer lo contactó hoy para obtener más información sobre las plataformas afectadas y sobre la explotación en curso.

Medidas de mitigación disponibles

Hewlett Packard Enterprise ha incluido información de mitigación en el aviso de seguridad CVE-2020-7200 que requiere deshabilitar las funciones de “Búsqueda federada” y “Configuración de CMS federado” que permitieron la vulnerabilidad.

“Una solución completa que evita la vulnerabilidad de ejecución remota de código estará disponible en una versión futura”, se lee en el aviso de seguridad.

Los administradores del sistema que utilizan el software de gestión HPE SIM deben utilizar el siguiente procedimiento para bloquear los ataques CVE-2020-7200:

  1. Detener el servicio HPE SIM
  2. Elimine el archivo C: Archivos de programa HP Systems Insight Manager jboss server hpsim deploy simsearch.war de la ruta de instalación sim del / Q / FC: Program Files HP Systems Insight Manager jboss server hpsim deploy simsearch.war
  3. Reinicie el servicio HPE SIM
  4. Espere a que se pueda acceder a la página web de HPE SIM “https: // SIM_IP: 50000” y ejecute el siguiente comando desde un símbolo del sistema. mxtool -r -f herramientas multi-cms-search.xml 1> nul 2> nul

Según HPE, una vez que se tomen las medidas de mitigación, los usuarios de HPE SIM ya no podrán utilizar la función de búsqueda federada.