Er is een kritieke kwetsbaarheid ontdekt in H3C Intelligent Management Center (iMC) waarmee een aanvaller op afstand willekeurige commando’s kan uitvoeren zonder authenticatie. Deze kwetsbaarheid, CVE-2024-13980, komt door onjuiste afhandeling van JSF ViewState in de /byod/index.xhtml endpoint. Hierdoor kunnen aanvallers speciaal gevormde POST-verzoeken verzenden die leiden tot ongeautoriseerde commando-uitvoering.
Overzicht
H3C Intelligent Management Center (iMC) versies tot en met E0632H07 zijn getroffen door deze kwetsbaarheid, die exploitatie zonder inloggegevens mogelijk maakt. Dit maakt systemen bijzonder vatbaar voor externe aanvallen die zowel integriteit, vertrouwelijkheid als beschikbaarheid in gevaar kunnen brengen.
Impact
- Vector: Netwerk
- Complexiteit: Laag
- Vereiste interactie: Geen
- Vereiste privileges: Geen
- CVSS Score: 10.0 (Kritiek)
Deze kwetsbaarheid laat aanvallers toe zonder uw weten toegang te krijgen tot uw volledige netwerk.
Bronnen
- Blog CSDN (Exploit details)
- GitHub technische beschrijving
- AxSec Blog CSDN (Exploit details)
- H3C Product Help Page
- VulnCheck Advisory
Vraag en Antwoord
Wat is CVE-2024-13980?
Dit is een kwetsbaarheid voor Remote Command Execution in H3C iMC, waardoor aanvallers ongeautoriseerde controle kunnen verkrijgen over het systeem.
Welke systemen zijn kwetsbaar voor CVE-2024-13980?
Systemen met H3C iMC versies tot en met E0632H07 zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Op dit moment is er geen specifieke patch beschikbaar gemaakt. Het is aanbevolen om contact op te nemen met de leverancier voor updates.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan via deze kwetsbaarheid commando’s uitvoeren zonder authenticatie, wat kan leiden tot volledige systeemcompromittering.

