W IBM Maximo Asset Management w wersjach 7.5, 7.1 i 6.2 istnieje podatność typu privilege escalation wynikająca z braku prawidłowego unieważniania sesji uwierzytelnienia przy użyciu WebSeal z Basic Authentication. Umożliwia to nieuprawnionemu użytkownikowi uzyskanie dostępu do zasobów, do których nie powinien mieć uprawnień.
▸ Pokaż oryginał (EN)
A Privilege Escalation Vulnerability exists in IBM Maximo Asset Management 7.5, 7.1, and 6.2, when WebSeal with Basic Authentication is used, due to a failure to invalidate the authentication session, which could let a malicious user obtain unauthorized access.
Gdy środowisko korzysta z WebSeal z mechanizmem Basic Authentication, po zakończeniu sesji uwierzytelnienia nie jest ona prawidłowo unieważniana. Złośliwy użytkownik może wykorzystać aktywną lub nierozliczoną sesję, aby uzyskać dostęp do systemu z uprawnieniami innego użytkownika. Błąd sklasyfikowany jest jako CWE-269 (Improper Privilege Management), co oznacza nieprawidłowe zarządzanie uprawnieniami w kontekście sesji użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do systemu IBM Maximo Asset Management, potencjalnie przejmując uprawnienia innego użytkownika, co może prowadzić do naruszenia poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/235239). Zaleca się również weryfikację konfiguracji WebSeal i mechanizmów zarządzania sesjami uwierzytelnienia.
IBM Maximo Asset Management w wersjach 6.2, 7.1 i 7.5 oraz IBM Change And Configuration Management Database — wyłącznie w konfiguracjach wykorzystujących WebSeal z Basic Authentication.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Change And Configuration Management Database
APPIbm7.17.2IBM Maximo Asset Management
APPIbm6.27.17.5IBM Maximo Asset Management Essentials
APPIbm6.27.17.5IBM Maximo For Government
APPIbm6.27.17.5IBM Maximo For Life Sciences
APPIbm6.26.46.57.17.5IBM Maximo For Nuclear Power
APPIbm6.26.37.17.5IBM Maximo For Oil And Gas
APPIbm6.26.36.47.17.5IBM Maximo For Transportation
APPIbm6.26.37.17.5IBM Maximo For Utilities
APPIbm6.26.37.17.5IBM Maximo Service Desk
APPIbm6.2IBM Smartcloud Control Desk
APPIbm7.5IBM Tivoli Asset Management For It
APPIbm6.27.17.2IBM Tivoli Service Request Manager
APPIbm7.17.2
Powiązane podatności
CSV Injection w IBM Maximo Asset Management umożliwiający RCE
IBM Maximo Asset Management — pominięcie uwierzytelnienia przez spreparowane żądanie HTTP
SQL Injection w IBM Maximo Asset Management — dostęp do bazy danych
IBM Maximo Asset Management 7.6.1.1, 7.6.1.2, and 7.6.1.3 could allow a user to bypass authentication and obta...
IBM Maximo Asset Management 7.6.1.1 and 7.6.1.2 could allow a remote attacker to obtain sensitive information ...