Storevirtual: HP-Support-Konto bietet unautorisierten Zugang auf Server

Die HP-Server-Produkte der Storevirtual-Serie haben einen bisher unbekannten Zugang samt Root-Zugriff. HP nutzt diesen Zugang unter anderem, um vergessene Passwörter beim Kunden zurückzusetzen. Über einen kommenden Patch will HP die Sicherheitslücke noch in der nächsten Woche schließen.

Artikel veröffentlicht am ,
Storevirtual-Produkte haben eine bisher unbekannte Hintertür.
Storevirtual-Produkte haben eine bisher unbekannte Hintertür. (Bild: HP)

In einem Security Bulletin warnt HP vor einem Sicherheitsproblem, das der Konzern für sich selbst in diverse Serverhardware eingebaut hat. Betroffen sind dabei laut HP nicht nur die eigenen Storevirtual-Systeme. HP listet auch einzelne Systeme von Dell und IBM in seinem Security Bulletin.

Stellenmarkt
  1. (Senior) IT Controller (m/w/d)
    ALDI International Services SE & Co. oHG, Mülheim an der Ruhr
  2. Systemadministrator Netzwerk (w/m/d)
    UNIORG Gruppe, Dortmund
Detailsuche

Mit dem HP-Support-Konto bekommt der Angreifer Zugriff auf das Lefthand-OS ab Version 10.5 inklusive Root-Zugang. So tief kommen nicht einmal die Besitzer der Geräte heran. Sie haben nur einen begrenzten Zugang auf das Betriebssystem über ein HP CLI (Command Line Interface), das für das Storevirtual-System geschaffen wurde. Zudem wissen die Gerätebesitzer nichts von dem Zugang, da er bisher nicht dokumentiert wurde.

Den Root-Zugriff braucht HP laut eigener Darstellung für die Produktunterstützung. HP nutzt dafür im Haus ein Passwortwerkzeug, das einmalige Passwörter für den Support erzeugt. Mit dem Root-Zugang kommt HP zwar nicht an die Daten heran, wohl aber an kritische Bereiche für die Steuerung des Systems.

So einmalig sind die Passwörter laut einem Bericht von The Register anscheinend nicht. Seitdem die Umstände bekanntwurden, sollen der Nutzername des Kontos und auch das Passwort bereits im Umlauf sein. The Register beklagt zudem den extrem einfachen Aufbau des Passworts. Selbst Webseiten haben höhere Passwortanforderungen als HP bei seinen Speichersystemen. HP verzichtet für das Supportkonto mit Rootzugang auf Ziffern, Symbole und große Buchstaben, so der Bericht. Mit dem einfachen Passwort soll zudem ein Factory-Reset möglich sein, womit auch alle Daten gelöscht werden.

Golem Karrierewelt
  1. Adobe Premiere Pro Grundkurs: virtueller Zwei-Tage-Workshop
    02./03.08.2022, Virtuell
  2. Kubernetes Dive-in-Workshop: virtueller Drei-Tage-Workshop
    19.-21.07.2022, Virtuell
Weitere IT-Trainings

Auf Hinweise der Sicherheitslücke ist zuvor der Blogger Technion gestoßen, wie The Register berichtete. In Supportforen wurden Nutzer der Speichersysteme, die ihr Passwort vergessen haben, an den HP-Support verwiesen, der Passwörter auf den Geräten zurücksetzen kann. Eine ähnliche Sicherheitslücke hatte Technion erst vor wenigen Wochen in Storeonce-Produkten von HP entdeckt. Wobei auch hier keine Sicherheitslücke im klassischen Sinn vorhanden war. Ein Angreifer musste keine Anwendung zum Absturz bringen und dann Code ausführen, sondern auch hier nur das HP-Support-Konto samt dem Passwort kennen, das ohne Wissen der Gerätebesitzer auf diesen Systemen hinterlegt war.

HP verspricht, das Problem mit den geheimen Zugängen bei den Storevirtual-Produkten bis spätestens 17. Juli 2013 zu beseitigen. Bis dahin müssen Administratoren andere Wege finden, um ihre Systeme vor unautorisiertem Zugriff zu schützen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


iRofl 14. Jul 2013

HP eben. Was hast du erwartet? Dass die etwas besser sind als IBM? :D Hah, geil. Nur...

anybody 13. Jul 2013

Sind halt auch etwas professioneller als die Stümper bei HP. Der authorized key dürfte...

Anonymer Nutzer 13. Jul 2013

und gar nicht für NSA, nein ^^

IT-Philosoph 13. Jul 2013

Der NSA könnte es nützen.



Aktuell auf der Startseite von Golem.de
Obi-Wan Kenobi Episode 4 bis 6
Darth Vader und das Imperium der Schwachköpfe

Dämliche Stormtrooper sind in Obi-Wan Kenobi noch das geringste Problem. Zum Ende hin ist die Star-Wars-Serie vor allem eines: belanglos. Achtung, Spoiler!
Eine Rezension von Oliver Nickel

Obi-Wan Kenobi Episode 4 bis 6: Darth Vader und das Imperium der Schwachköpfe
Artikel
  1. BVG: Telefónica will auch 5G in der U-Bahn bieten
    BVG
    Telefónica will auch 5G in der U-Bahn bieten

    Beim LTE-Ausbau für die anderen Netzbetreiber geht es dagegen weiter nur langsam voran. Telefónica nennt einige Gründe dafür.

  2. Akkutechnik: CATLs Qilin-Batterie schlägt Teslas 4680-Akku deutlich
    Akkutechnik
    CATLs Qilin-Batterie schlägt Teslas 4680-Akku deutlich

    Der größte Akku-Hersteller der Welt hat seine Akkupacks weiter optimiert und stellt damit Teslas alte 4680-Technik in den Schatten.
    Eine Analyse von Frank Wunderlich-Pfeiffer

  3. Teamarbeitstool: Zendesk für 10,2 Milliarden US-Dollar verkauft
    Teamarbeitstool
    Zendesk für 10,2 Milliarden US-Dollar verkauft

    Zendesk wird von Finanzinvestoren gekauft. Noch im Februar 2022 wurde ein Angebot mit einem Volumen von rund 17 Milliarden US-Dollar abgelehnt.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Samsung SSD (PS5-komp.) günstig wie nie: 109,24€ (1TB) / 234,45€ (2TB) • LG 31,5" UWQHD 165 Hz günstig wie nie: 327,72€ • PS5-Controller: 57,13€ • Xbox Elite Controller günstig wie nie: 126,04€ • 16.000 Artikel günstiger bei Media Markt • MindStar (Palit RTX 3070 Ti 679€) [Werbung]
    •  /