S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 19 février
2002
No CERTA-2002-AVI-037 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilité des
équipements HP AdvanceStack
Tableau 1: gestion du document
| Référence |
CERTA-2002-AVI-037 |
| Titre |
Vulnérabilité des
équipements HP AdvanceStack |
| Date de la première
version |
19 février 2002 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité HPSBUX0202-185 de HP |
| |
|
| Pièce(s) jointe(s) |
Aucune |
| |
|
|
Une gestion de version détaillée se trouve
à la fin de ce document.
Elévation des privilèges.
- Module d'administration HP AdvanceStack 10BT pour les
commutateurs HP AdvanceStack ;
- HP AdvanceStack 10Base-T S Hub-12R avec J3210A ;
- HP AdvanceStack 10BT-S Hub-12R avec module
d'administration ;
- HP AdvanceStack 10Base-T S Hub-24R avec J3210A
- HP AdvanceStack 10BT-S Hub-24R avec module
d'administration ;
- HP AdvanceStack 10Base-T S Hub-24T avec J3210A ;
- HP AdvanceStack 10BT-S Hub-24T avec module
d'administration.
Les équipements AdvanceStack de HP disposent d'une
interface web pour l'administration à distance.
Un utilisateur mal intentionné peut, au moyen de
cette interface, obtenir des privilèges
élevés sur les équipements
AdvanceStack.
-
Désactiver l'interface web des équipements
concernés via telnet ou une console
connectée sur l'interface RS-232 :
- Taper me pour obtenir le menu ;
- taper 2 pour obtenir la console
d'administration des accès ;
- taper 6 pour activer ou désactiver
l'interface web (vérifier qu'elle est bien
désactivée).
-
Supprimer l'interface web :
- Taper me pour obtenir le menu ;
- taper 2 pour accéder à la
console d'administration des accès ;
- taper 1 pour la configuration IP ;
- taper Y pour changer cette configuration
;
- taper D pour désactiver le segment IP
concerné.
- taper D pour confirmer (vérifier
qu'il est bien désactivé).
- Renouveler les deux opérations
précédentes pour tous les segments.
Visiter le site Internet HP pour s'informer de la
disponibilité des correctifs :
ftp://ftp.itrc.hp.com:~ftp/export/patches/hp-ux_patch_matrix
Le bulletin de sécurité HPSBUX0202-185 sur le
site Internet de HP :
http://www.itrc.hp.com/
- 19 février 2002
- version initiale.
CERTA
2012-01-04
|