CRITICAL🇬🇧 English

CVE-2016-0332

IBM Security Identity Manager: brak ograniczeń nieudanych logowań (brute-force)

CVSS 9.8v3.0pub. 2018-01-12upd. 2024-11-21

IBM Security Identity Manager (ISIM) Virtual Appliance w wersjach 7.0.0.0–7.0.1.0 przed poprawką 7.0.1-ISS-SIM-FP0001 nie ogranicza prawidłowo liczby nieudanych prób logowania. Umożliwia to zdalnym atakującym uzyskanie nieautoryzowanego dostępu metodą brute-force.

Pokaż oryginał (EN)

IBM Security Identity Manager (ISIM) Virtual Appliance 7.0.0.0 through 7.0.1.0 before 7.0.1-ISS-SIM-FP0001 do not properly restrict failed login attempts, which makes it easier for remote attackers to obtain access via a brute-force approach. IBM X-Force ID: 111695.

🤖 Analiza AI
Jak działa

Aplikacja nie implementuje mechanizmów blokowania konta ani progów czasowych po wielokrotnych nieudanych próbach uwierzytelnienia. Atakujący może bez przeszkód wysyłać dowolną liczbę żądań logowania z różnymi kombinacjami haseł. Brak zabezpieczeń przed atakami brute-force pozwala na systematyczne odgadnięcie prawidłowych danych uwierzytelniających.

Skutki

Atakujący zdalny, nieuwierzytelniony może uzyskać dostęp do konta użytkownika lub administratora systemu ISIM, co prowadzi do pełnego naruszenia poufności, integralności i dostępności zarządzanych tożsamości.

Mitygacja

Należy zaktualizować IBM Security Identity Manager Virtual Appliance do wersji zawierającej poprawkę 7.0.1-ISS-SIM-FP0001 lub nowszej, zgodnie z zaleceniami producenta dostępnymi pod adresem: http://www-01.ibm.com/support/docview.wss?uid=swg21981438

Kogo dotyczy

IBM Security Identity Manager (ISIM) Virtual Appliance w wersjach 7.0.0.0 do 7.0.1.0 przed poprawką 7.0.1-ISS-SIM-FP0001

Uwagi

Podatność została opublikowana przez IBM X-Force pod identyfikatorem 111695. Pomimo daty publikacji karty CVE (2018-01-12) podatność dotyczy oprogramowania z okresu wcześniejszego.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Security Identity Manager Virtual Appliance

    APP
    Ibm
    7.0.0.07.0.0.17.0.0.27.0.0.37.0.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-4676HIGH7.8ten sam produkt

IBM Security Identity Manager Virtual Appliance 7.0.2 stores user credentials in plain in clear text which can...

CVE-2016-0324HIGH8.8ten sam produkt

IBM Security Identity Manager (ISIM) Virtual Appliance 7.0.0.0 through 7.0.1.0 before 7.0.1-ISS-SIM-FP0001 all...

CVE-2016-0327HIGH7.8ten sam produkt

IBM Security Identity Manager (ISIM) Virtual Appliance 7.0.0.0 through 7.0.1.0 before 7.0.1-ISS-SIM-FP0001 all...

CVE-2019-4704MEDIUM4.3ten sam produkt

IBM Security Identity Manager Virtual Appliance 7.0.2 does not set the secure attribute on authorization token...

CVE-2018-1968MEDIUM5.3ten sam produkt

IBM Security Identity Manager 7.0.1 discloses sensitive information to unauthorized users. The information can...