← volver
CVE-2023-34344mediumCWE-203

A vulnerability in the IPMI handler, where an unauthorized attacker can use certain oracles to guess a valid username

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 5.3epss 0.4%
probabilidad de explotación
0.4%top 62% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Un atacante puede usar pistas de tiempo o mensajes de error del sistema IPMI para descubrir qué nombres de usuario existen, aprendiendo nombres de cuenta válidos sin autorización. Esta información ayuda en la preparación de ataques posteriores.

Detalle técnico

El controlador IPMI en AMI BMC contiene una vulnerabilidad de divulgación de información (CWE-203) que permite a atacantes no autenticados enumerar nombres de usuario válidos mediante ataques de canal lateral basados en oráculos, como diferencias de tiempo o mensajes de error distintos. La explotación requiere acceso de red a los servicios IPMI y revela nombres de cuenta válidos que facilitan intentos posteriores de acceso no autorizado.

Resumen generado y traducido por IA a partir de la descripción oficial.
AMI BMC contains a vulnerability in the IPMI handler, where an unauthorized attacker can use certain oracles to guess a valid username, which may lead to information disclosure.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Productos afectados
AMI · MegaRAC_SPx