Podatność w klasie javax.naming.directory.AttributeInUseException w komponencie Virtual Member Manager serwera IBM WebSphere Application Server powoduje, że hasła nie są prawidłowo aktualizowane w konfiguracji wykorzystującej Tivoli Directory Server. Może to umożliwić zdalnym atakującym uzyskanie nieautoryzowanego dostępu do aplikacji przy użyciu starego, nieaktualnego hasła.
▸ Pokaż oryginał (EN)
The javax.naming.directory.AttributeInUseException class in the Virtual Member Manager in IBM WebSphere Application Server (WAS) 6.1 before 6.1.0.43, 7.0 before 7.0.0.21, and 8.0 before 8.0.0.2 does not properly update passwords on a configuration using Tivoli Directory Server, which might allow remote attackers to gain access to an application by leveraging knowledge of an old password. IBM X-Force ID: 72581.
W konfiguracji IBM WebSphere Application Server zintegrowanej z Tivoli Directory Server komponent Virtual Member Manager niepoprawnie obsługuje aktualizację haseł za pośrednictwem klasy javax.naming.directory.AttributeInUseException. W efekcie po zmianie hasła przez użytkownika lub administratora stare hasło może nadal pozostawać ważne. Atakujący posiadający wiedzę o poprzednim haśle może wykorzystać ten błąd do uwierzytelnienia się w aplikacji, omijając w ten sposób mechanizmy kontroli dostępu.
Atakujący znający stare hasło użytkownika może uzyskać nieautoryzowany dostęp do aplikacji działającej na podatnym serwerze, co zagraża poufności, integralności i dostępności danych.
Należy zaktualizować IBM WebSphere Application Server do wersji 6.1.0.43 lub nowszej (dla gałęzi 6.1), 7.0.0.21 lub nowszej (dla gałęzi 7.0) albo 8.0.0.2 lub nowszej (dla gałęzi 8.0). Szczegółowe instrukcje dostępne są w biuletynie bezpieczeństwa IBM pod adresem swg21587015.
IBM WebSphere Application Server (WAS) w wersjach: 6.1 przed 6.1.0.43, 7.0 przed 7.0.0.21 oraz 8.0 przed 8.0.0.2 – wyłącznie w konfiguracji korzystającej z Tivoli Directory Server.
Podatność powiązana z IBM X-Force ID: 72581. Pomimo wysokiego wyniku CVSS 9.8 warunkiem koniecznym do wykorzystania jest posiadanie przez atakującego wiedzy o starym haśle użytkownika, co w praktyce ogranicza zasięg zagrożenia.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Websphere Application Server
APPIbm6.1 – 6.1.0.43 (bez)7.0 – 7.0.0.21 (bez)8.0 – 8.0.0.2 (bez)
Powiązane podatności
RCE w produktach IBM via deserializacja Java (Apache Commons Collections)
IBM WebSphere Application Server - Liberty 17.0.0.3 through 26.0.0.8 IBM WebSphere Application Server Liberty ...
XSS w konsoli administracyjnej IBM Tivoli System Automation Application Manager 4.1
SSRF w IBM WebSphere Application Server przy włączonej funkcji SIP container
IBM WebSphere Application Server — RCE i Auth Bypass przez niebezpieczną deserializację