CRITICAL🇬🇧 English

CVE-2011-4889

IBM WebSphere Application Server – nieprawidłowa aktualizacja haseł w Virtual Member Manager

CVSS 9.8v3.0pub. 2018-02-08upd. 2024-11-21

Podatność w klasie javax.naming.directory.AttributeInUseException w komponencie Virtual Member Manager serwera IBM WebSphere Application Server powoduje, że hasła nie są prawidłowo aktualizowane w konfiguracji wykorzystującej Tivoli Directory Server. Może to umożliwić zdalnym atakującym uzyskanie nieautoryzowanego dostępu do aplikacji przy użyciu starego, nieaktualnego hasła.

Pokaż oryginał (EN)

The javax.naming.directory.AttributeInUseException class in the Virtual Member Manager in IBM WebSphere Application Server (WAS) 6.1 before 6.1.0.43, 7.0 before 7.0.0.21, and 8.0 before 8.0.0.2 does not properly update passwords on a configuration using Tivoli Directory Server, which might allow remote attackers to gain access to an application by leveraging knowledge of an old password. IBM X-Force ID: 72581.

🤖 Analiza AI
Jak działa

W konfiguracji IBM WebSphere Application Server zintegrowanej z Tivoli Directory Server komponent Virtual Member Manager niepoprawnie obsługuje aktualizację haseł za pośrednictwem klasy javax.naming.directory.AttributeInUseException. W efekcie po zmianie hasła przez użytkownika lub administratora stare hasło może nadal pozostawać ważne. Atakujący posiadający wiedzę o poprzednim haśle może wykorzystać ten błąd do uwierzytelnienia się w aplikacji, omijając w ten sposób mechanizmy kontroli dostępu.

Skutki

Atakujący znający stare hasło użytkownika może uzyskać nieautoryzowany dostęp do aplikacji działającej na podatnym serwerze, co zagraża poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować IBM WebSphere Application Server do wersji 6.1.0.43 lub nowszej (dla gałęzi 6.1), 7.0.0.21 lub nowszej (dla gałęzi 7.0) albo 8.0.0.2 lub nowszej (dla gałęzi 8.0). Szczegółowe instrukcje dostępne są w biuletynie bezpieczeństwa IBM pod adresem swg21587015.

Kogo dotyczy

IBM WebSphere Application Server (WAS) w wersjach: 6.1 przed 6.1.0.43, 7.0 przed 7.0.0.21 oraz 8.0 przed 8.0.0.2 – wyłącznie w konfiguracji korzystającej z Tivoli Directory Server.

Uwagi

Podatność powiązana z IBM X-Force ID: 72581. Pomimo wysokiego wyniku CVSS 9.8 warunkiem koniecznym do wykorzystania jest posiadanie przez atakującego wiedzy o starym haśle użytkownika, co w praktyce ogranicza zasięg zagrożenia.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Websphere Application Server

    APP
    Ibm
    6.1 – 6.1.0.43 (bez)7.0 – 7.0.0.21 (bez)8.0 – 8.0.0.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2015-7450CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w produktach IBM via deserializacja Java (Apache Commons Collections)

CVE-2026-14525CRITICAL9.4ten sam produkt

IBM WebSphere Application Server - Liberty 17.0.0.3 through 26.0.0.8 IBM WebSphere Application Server Liberty ...

CVE-2026-11707CRITICAL9.3PL ✓ten sam produkt

XSS w konsoli administracyjnej IBM Tivoli System Automation Application Manager 4.1

CVE-2026-14529CRITICAL9.4PL ✓ten sam produkt

SSRF w IBM WebSphere Application Server przy włączonej funkcji SIP container

CVE-2026-14512CRITICAL9.8PL ✓ten sam produkt

IBM WebSphere Application Server — RCE i Auth Bypass przez niebezpieczną deserializację