Flera sårbarheter relaterade till HP Device Manager har publicerats.
Vissa berör samtliga versioner av mjukvaran, andra specifika. CVE-2020-6926 har tilldelats CVSS poäng 9.9. Totalt rör det sig om tre specifika sårbarheter.
Inga patchar har ännu släppts av HP, men tillfälliga workarounds som läggs fram är:
* Begränsa inkommande access mot Device Manager på portar 1099 samt 400002
* Ta bort dm_postgres kontot från postgres-databasen – alternativt:
* Uppdatera dm_postgres kontots lösenord inom HP Device Manager Configuration Manager – alternativt:
* Skapa begränsande brandväggsregler för inkommande trafik mot port 40006 till enbart localhost
Mer information kan inhämtas från HP’s supportsida.
Källor:
https://support.hp.com/us-en/document/c06921908
https://www.theregister.com/2020/09/30/hp_device_manager_backdoor_database_account/