solution Contentsolution Content

UC 软件 – 密码更改未验证

某些 Poly 博诣设备中发现潜在漏洞。由于身份验证检查设置不当,能够接管 Web 服务器会话的攻击者也可以在不知道当前管理员密码的情况下更改管理员密码。

严重程度

中等

惠普参考

HPSBPY03899 修订版 1

发布日期

2024 年 1 月 9 日

上次更新

2024 年 1 月 9 日

类别

Poly 博诣

潜在的安全影响

权限提升和信息披露

相关的“通用漏洞披露”(CVE) 列表

报告人: Modzero

CVE ID 列表

CVE ID

CVSS

严重程度

矢量

CVE-2023-4465

4.9

中等

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N

详细了解 CVSS 3.1 基本指标(范围从 0 到 10)。

PSR-2024-0006

解决方法

惠普建议客户禁用 Web 服务器,并通过单独的设备管理服务 (Poly Lens) 管理设备,以减少潜在影响。

惠普已确定受影响的产品以及可缓解潜在漏洞的相应固件的最低版本。请参阅下列受影响的产品。

更新版本可能已可用,并且下面列出的最低版本可能已过时。如果 SoftPaq 链接无效,请查看 HP 客户支持 – 软件和驱动程序下载网站,获取适用于您产品型号的最新更新。

惠普建议您将系统固件和软件升级到最新版本。

注:

此公告可能会在提供新信息和/或 SoftPaq 时更新。注册 HP 订阅服务以获取通知并接收以下内容:

  • 产品支持电子警告

  • 驱动程序更新

  • 安全公告更新

受影响的产品

确定受此问题影响的产品。

产品列表

产品名称

组件类型

更新的固件版本

Trio 8300

会议电话

执行缓解措施以禁用 Web 服务器

Trio 8500

会议电话

执行缓解措施以禁用 Web 服务器

Trio 8800

会议电话

执行缓解措施以禁用 Web 服务器

Trio C60

会议电话

执行缓解措施以禁用 Web 服务器

CCX 350

桌面电话

执行缓解措施以禁用 Web 服务器

CCX 400

桌面电话

执行缓解措施以禁用 Web 服务器

CCX 500

桌面电话

执行缓解措施以禁用 Web 服务器

CCX 505

桌面电话

执行缓解措施以禁用 Web 服务器

CCX 600

桌面电话

执行缓解措施以禁用 Web 服务器

CCX 700

桌面电话

执行缓解措施以禁用 Web 服务器

EDGE E100

桌面电话

执行缓解措施以禁用 Web 服务器

EDGE E220

桌面电话

执行缓解措施以禁用 Web 服务器

EDGE E300、E320、E350 系列

桌面电话

执行缓解措施以禁用 Web 服务器

EDGE E300

桌面电话

执行缓解措施以禁用 Web 服务器

EDGE E320

桌面电话

执行缓解措施以禁用 Web 服务器

EDGE E350

桌面电话

执行缓解措施以禁用 Web 服务器

EDGE E400、E450 系列

桌面电话

执行缓解措施以禁用 Web 服务器

EDGE E400

桌面电话

执行缓解措施以禁用 Web 服务器

EDGE E450

桌面电话

执行缓解措施以禁用 Web 服务器

EDGE E500、E550 系列

桌面电话

执行缓解措施以禁用 Web 服务器

EDGE E500

桌面电话

执行缓解措施以禁用 Web 服务器

EDGE E550

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 101

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 150

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 201

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 250

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 300

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 301

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 310

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 311

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 350

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 400

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 401

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 410

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 411

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 450

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 500

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 501

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 600

桌面电话

执行缓解措施以禁用 Web 服务器

VVX 601

桌面电话

执行缓解措施以禁用 Web 服务器

修订历史记录

本文档根据以下信息修订。

版本列表

版本

说明

日期

1

首次发布

2024 年 1 月 9 日

其他信息

点击以下链接,了解其他信息。

第三方安全补丁

在运行 HP 软件产品的系统上所安装的第三方安全补丁应符合客户的补丁管理策略。

支持

如果对实施此安全公告的建议操作有任何问题,请访问 http://www.hp.com/go/contacthp,了解您的 HP 支持选项。

报告

要报告有关 HP 支持的任何产品的潜在安全漏洞,请发送电子邮件到:hp-security-alert@hp.com。

订阅

要启动订阅,以便通过电子邮件接收未来 HP 安全公告通知,请访问 https://h41369.www4.hp.com/alerts-signup.php?lang=en&cc=US&jumpid=hpsc_profile

安全公告档案

要查看已发布的安全公告,请访问 https://support.hp.com/security-bulletins

强烈建议将与安全相关的信息传送到 HP,并采用 PGP 进行加密,尤其是开发信息。

下载 HP 安全警告 PGP 密钥

法律信息

必须经常审核系统管理和安全程序,保持系统完整性。惠普坚持审核并增强软件产品的安全特性,为客户提供最新的安全解决方案。

惠普广泛发布此安全公告,旨在让用户了解这其中关于受影响的惠普产品的重要安全信息。惠普建议所有用户确定这些信息是否适用于个人情况,并采取相应的措施。惠普无法保证这些信息在所有用户情况下都一定准确或完整,因此,对于因用户使用不当或忽略此安全公告中提供的信息而造成的任何损坏,惠普概不负责。在法律允许的范围内,惠普不作任何明示或暗示保证,包括适销性和特定用途适用性、所有权以及非侵权的保证。

© 版权所有 2024 HP Development Company, L.P.

HP Inc.(惠普)对本文中所包含的技术或编辑错误、遗漏概不负责。信息按“原样”提供,不存在任何形式的担保。在法律允许的范围内,惠普及其关联公司、分包商或供应商对各种附带、特殊或间接损害(包括停机成本;利润损失;与购买替代产品或服务相关的损害;以及数据丢失或软件恢复带来的损害)均不承担责任。本文档中的信息如有更改,恕不另行通知。“HP Inc.”、“HP”和本文中引用的惠普产品名称是 HP Inc. 或其关联公司在美国和其他国家/地区的商标。本文提及的其他产品和公司名称均为其各自所有者的商标。