File and Directory Permission Vulnerability in JP1/Performance Management
Incorrect Default Permissions vulnerability in Hitachi JP1/Performance Management on Windows allows File Manipulation.This issue affects JP1/Performance Management - Manager: from 09-00 before 12-50-07; JP1/Performance Management - Base: from 09-00 through 10-50-*; JP1/Performance Management - Agent Option for Application Server: from 11-00 before 11-50-16; JP1/Performance Management - Agent Option for Enterprise Applications: from 09-00 before 12-00-14; JP1/Performance Management - Agent Option for HiRDB: from 09-00 before 12-00-14; JP1/Performance Management - Agent Option for IBM Lotus Domino: from 10-00 before 11-50-16; JP1/Performance Management - Agent Option for Microsoft(R) Exchange Server: from 09-00 before 12-00-14; JP1/Performance Management - Agent Option for Microsoft(R) Internet Information Server: from 09-00 before 12-00-14; JP1/Performance Management - Agent Option for Microsoft(R) SQL Server: from 09-00 before 12-50-07; JP1/Performance Management - Agent Option for Oracle: from 09-00 before 12-10-08; JP1/Performance Management - Agent Option for Platform: from 09-00 before 12-50-07; JP1/Performance Management - Agent Option for Service Response: from 09-00 before 11-50-16; JP1/Performance Management - Agent Option for Transaction System: from 11-00 before 12-00-14; JP1/Performance Management - Remote Monitor for Microsoft(R) SQL Server: from 09-00 before 12-50-07; JP1/Performance Management - Remote Monitor for Oracle: from 09-00 before 12-10-08; JP1/Performance Management - Remote Monitor for Platform: from 09-00 before 12-10-08; JP1/Performance Management - Remote Monitor for Virtual Machine: from 10-00 before 12-50-07; JP1/Performance Management - Agent Option for Domino: from 09-00 through 09-00-*; JP1/Performance Management - Agent Option for IBM WebSphere Application Server: from 09-00 through 10-00-*; JP1/Performance Management - Agent Option for IBM WebSphere MQ: from 09-00 through 10-00-*; JP1/Performance Management - Agent Option for JP1/AJS3: from 09-00 through 10-00-*; JP1/Performance Management - Agent Option for OpenTP1: from 09-00 through 10-00-*; JP1/Performance Management - Agent Option for Oracle WebLogic Server: from 09-00 through 10-00-*; JP1/Performance Management - Agent Option for uCosminexus Application Server: from 09-00 through 10-00-*; JP1/Performance Management - Agent Option for Virtual Machine: from 09-00 through 09-01-*.
- Опубликовано
- 2 окт. 2023 г.
- Обновлено
- 17 июн. 2026 г.
- EPSS
- 0,2 % · 8-й процентиль
- CWE
- CWE-276
Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.
Инструменты для отчёта
Оценка срочности
31
Наблюдать
Пока низкий приоритет.
- CVSS
- 31 / 40 · 7.8 / 10
- CISA KEV
- 0 / 30 · Нет в списке
- EPSS
- 0 / 30 · 0,2 %
Оценка CNA и NVD
- NVD
- 7,8
- CNA · Hitachi
- 8,4
- разница 0,6 балла
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.
Анализ Noroxi
Анализа Noroxi для этой записи пока нет
Мы не пишем анализ вручную для сотен тысяч уязвимостей в базе; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.
Мы используем этот продукт, нужна помощьЗатронутые системы
| Вендор | Продукт | CPE |
|---|---|---|
| hitachi | jp1\/performance management | cpe:2.3:a:hitachi:jp1\/performance_management |
| microsoft | windows | cpe:2.3:o:microsoft:windows |
Затронутые версии
Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.
- hitachi jp1/performance managementвсе версии
Версии, заявленные вендором
Диапазоны затронутых версий, заявленные назначающей организацией (Hitachi). Не зависят от анализа CPE в NVD и обычно опережают его.
Hitachi JP1/Performance Management - Agent Option for Application Server
- 11-00 и новее · до 11-50-16затронутаисправлено в 11-50-16
Hitachi JP1/Performance Management - Agent Option for Domino
- 09-00 и новее · до 09-00-* включительнозатронута
Hitachi JP1/Performance Management - Agent Option for Enterprise Applications
- 09-00 и новее · до 11-50затронута
- 11-50 и новее · до 11-50-16затронутаисправлено в 11-50-16
- 12-00 и новее · до 12-00-14затронутаисправлено в 12-00-14
Hitachi JP1/Performance Management - Agent Option for HiRDB
- 09-00 и новее · до 11-50затронута
- 11-50 и новее · до 11-50-16затронутаисправлено в 11-50-16
- 12-00 и новее · до 12-00-14затронутаисправлено в 12-00-14
Hitachi JP1/Performance Management - Agent Option for IBM Lotus Domino
- 10-00 и новее · до 11-50-16затронутаисправлено в 11-50-16
Hitachi JP1/Performance Management - Agent Option for IBM WebSphere Application Server
- 09-00 и новее · до 10-00-* включительнозатронута
Hitachi JP1/Performance Management - Agent Option for IBM WebSphere MQ
- 09-00 и новее · до 10-00-* включительнозатронута
Hitachi JP1/Performance Management - Agent Option for JP1/AJS3
- 09-00 и новее · до 10-00-* включительнозатронута
Hitachi JP1/Performance Management - Agent Option for Microsoft(R) Exchange Server
- 09-00 и новее · до 11-50затронута
- 11-50 и новее · до 11-50-16затронутаисправлено в 11-50-16
- 12-00 и новее · до 12-00-14затронутаисправлено в 12-00-14
Hitachi JP1/Performance Management - Agent Option for Microsoft(R) Internet Information Server
- 09-00 и новее · до 11-50затронута
- 11-50 и новее · до 11-50-16затронутаисправлено в 11-50-16
- 12-00 и новее · до 12-00-14затронутаисправлено в 12-00-14
Hitachi JP1/Performance Management - Agent Option for Microsoft(R) SQL Server
- 09-00 и новее · до 11-50затронута
- 11-50 и новее · до 11-50-16затронутаисправлено в 11-50-16
- 12-00 и новее · до 12-00-14затронутаисправлено в 12-00-14
- 12-50 и новее · до 12-50-07затронутаисправлено в 12-50-07
Hitachi JP1/Performance Management - Agent Option for OpenTP1
- 09-00 и новее · до 10-00-* включительнозатронута
Исправление
На какую версию обновиться
Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.
| Продукт / пакет | Исправленная версия | Источник |
|---|---|---|
| Hitachi JP1/Performance Management - Agent Option for Application Server | 11-50-16 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Enterprise Applications | 11-50-16 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Enterprise Applications | 12-00-14 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for HiRDB | 11-50-16 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for HiRDB | 12-00-14 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for IBM Lotus Domino | 11-50-16 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Microsoft(R) Exchange Server | 11-50-16 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Microsoft(R) Exchange Server | 12-00-14 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Microsoft(R) Internet Information Server | 11-50-16 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Microsoft(R) Internet Information Server | 12-00-14 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Microsoft(R) SQL Server | 11-50-16 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Microsoft(R) SQL Server | 12-00-14 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Microsoft(R) SQL Server | 12-50-07 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Oracle | 11-50-16 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Oracle | 12-00-14 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Oracle | 12-10-08 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Platform | 11-50-16 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Platform | 12-00-14 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Platform | 12-50-07 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Service Response | 11-50-16 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Transaction System | 11-50-16 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Agent Option for Transaction System | 12-00-14 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Manager | 11-50-16 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Manager | 12-00-14 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Manager | 12-10-08 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Manager | 12-50-07 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Remote Monitor for Microsoft(R) SQL Server | 11-50-16 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Remote Monitor for Microsoft(R) SQL Server | 12-00-14 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Remote Monitor for Microsoft(R) SQL Server | 12-50-07 | Вендор (CNA) |
| Hitachi JP1/Performance Management - Remote Monitor for Oracle | 11-50-16 | Вендор (CNA) |
+9
Статус эксплойта
Публичный эксплойт неизвестен
Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.
Контекст для исследователя
Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.
Хронология
От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.
Кроме публикации датированных событий нет.
Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).
Ссылки на патчи и коммиты
Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.
Среди источников нет ссылок на коммит или PR.
Авторы
Все исследователиНашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.
- Taku Toyamaнашёл
- Masaya Suzukiнашёл
Кандидаты в варианты
Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.
Ночной расчёт связей ничего не нашёл.
Кандидаты в цепочки
Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.
—
Охват bug bounty
Известной публичной программы нет.
Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).
Технические детали
Условия атаки
- Может быть вызвана пользователем с локальным доступом к системе.
- Достаточно учётной записи с низкими привилегиями.
- Действия пользователя не требуются.
- Особые условия не требуются; воспроизводится стабильно.
В случае успеха
- Конфиденциальность
- высокое · данные могут быть прочитаны
- Целостность
- высокое · данные или конфигурация могут быть изменены
- Доступность
- высокое · работа сервиса может быть нарушена
- Вектор атаки
- Локальный
- Сложность атаки
- Низкая
- Требуемые привилегии
- Низкие
- Взаимодействие с пользователем
- Не требуется
- Область действия
- Не изменяется
- Влияние на конфиденциальность
- Высокое
- Влияние на целостность
- Высокое
- Влияние на доступность
- Высокое
Класс уязвимости (CWE)
CWE-276 · Incorrect Default PermissionsВектор CVSS
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
nvd-primary
Контекст атаки
Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.
Шаблоны атак (CAPEC)
Журнал изменений
- Исправление✗ → ✓
Для отслеживаемых записей эти изменения приходят и как уведомления. →
Источники
Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.