CRITICAL🇬🇧 English

CVE-2015-7411

Eskalacja uprawnień w IBM Tivoli Monitoring przez portal client

CVSS 9.9v3.0pub. 2016-03-12upd. 2026-05-06

Podatność w komponencie portal client systemu IBM Tivoli Monitoring (ITM) umożliwia uwierzytelnionym zdalnym użytkownikom uzyskanie wyższych uprawnień. Wysoka ocena CVSS (9.9) wskazuje na poważne zagrożenie dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

The portal client in IBM Tivoli Monitoring (ITM) 6.2.2 through FP9, 6.2.3 through FP5, and 6.3.0 through FP6 allows remote authenticated users to gain privileges via unspecified vectors.

🤖 Analiza AI
Jak działa

Uwierzytelniony użytkownik zdalny może poprzez niesprecyzowane wektory ataku w komponencie portal client doprowadzić do privilege escalation. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie podatności. Podatność sklasyfikowana jest jako CWE-264, co wskazuje na błędy w mechanizmach kontroli uprawnień i autoryzacji.

Skutki

Atakujący posiadający konto w systemie może uzyskać podwyższone uprawnienia, co może prowadzić do pełnego przejęcia kontroli nad systemem, naruszenia poufności i integralności danych oraz zakłócenia dostępności usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach dostępne są w biuletynach IBM pod identyfikatorem IV77992 oraz w dokumencie swg21973559 na stronie IBM Support.

Kogo dotyczy

IBM Tivoli Monitoring (ITM) w wersjach: 6.2.2 do Fix Pack 9 (FP9), 6.2.3 do Fix Pack 5 (FP5) oraz 6.3.0 do Fix Pack 6 (FP6)

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • IBM Tivoli Monitoring

    APP
    Ibm
    6.2.26.2.2.16.2.2.26.2.2.36.2.2.46.2.2.56.2.2.66.2.2.76.2.2.86.2.2.96.2.36.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-3357CRITICAL9.8PL ✓ten sam produkt

RCE w IBM Tivoli Monitoring — nieprawidłowa walidacja indeksu tablicy

CVE-2017-1789CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w IBM Tivoli Monitoring V6

CVE-2025-3355HIGH7.5ten sam produkt

IBM Tivoli Monitoring 6.3.0.7 through 6.3.0.7 Service Pack 21 could allow a remote attacker to traverse direct...

CVE-2025-3356HIGH8.6ten sam produkt

IBM Tivoli Monitoring 6.3.0.7 through 6.3.0.7 Service Pack 21 could allow a remote attacker to traverse direct...

CVE-2025-3354HIGH8.1ten sam produkt

IBM Tivoli Monitoring 6.3.0.7 through 6.3.0.7 Service Pack 20 is vulnerable to a heap-based buffer overflow, c...