Divulgación de vulnerabilidades:
This disclosure communicates that an external group contacted Supermicro about the potential vulnerability of Supermicro products.
Agradecimientos:
Supermicro would like to acknowledge the work done by the researchers from Synacktiv based in the France for discovering a potential vulnerability in Supermicro SuperDoctor5 (SD5).
Hallazgos:
Los investigadores han identificado una vulnerabilidad en Supermicro (SD5) que podría permitir a cualquier usuario autenticado en la interfaz web ejecutar de forma remota comandos arbitrarios en el sistema donde está instalado SuperDoctor5 (SD5).
Un usuario autenticado puede editar el archivo log4j.properties a través del menú de depuración de la aplicación web. La modificación de parámetros específicos en este archivo permite a un atacante remoto ejecutar código arbitrario en el sistema subyacente, como usuario root.
CVE:
- CVE: CVE-2023-26795
- Gravedad: Alta
- Encontrado: Externamente
Productos afectados:
Supermicro SuperDoctor5 (SD5) version 5.13.0
Solución:
Supermicro released version 5.14.0 that contains the fix to this vulnerability. The latest version 5.16.0 released on 12-05-2022 also contains the fix.
Recursos:
Puede descargar la última versión en:
CVE: