Podatność typu command injection w IBM Security Access Manager umożliwia uwierzytelnionemu zdalnemu użytkownikowi z uprawnieniami administratora LMI wykonanie dowolnych poleceń systemowych. Ze względu na zakres wpływu (poufność, integralność i dostępność) oraz charakter zdalnego wykonania, podatność została oceniona jako krytyczna.
▸ Pokaż oryginał (EN)
IBM Security Access Manager for Web 7.0 before IF2 and 8.0 before 8.0.1.4 IF3 and Security Access Manager 9.0 before 9.0.1.0 IF5 allow remote authenticated users to execute arbitrary commands by leveraging LMI admin access.
Atakujący posiadający dostęp administracyjny do interfejsu LMI (Local Management Interface) może wykorzystać podatność klasy CWE-78 (OS Command Injection) do wstrzyknięcia i wykonania dowolnych poleceń systemu operacyjnego. Błąd wynika z niewystarczającego walidowania danych wejściowych przekazywanych do wywołań systemowych w kontekście uprzywilejowanego interfejsu zarządzania. Podatność jest dostępna zdalnie bez potrzeby bezpośredniego dostępu fizycznego do urządzenia.
Atakujący może wykonać dowolne polecenia na serwerze, co w praktyce oznacza pełne przejęcie kontroli nad systemem — kradzież danych, modyfikację konfiguracji lub zakłócenie dostępności usługi.
Należy zaktualizować oprogramowanie do wersji: IBM Security Access Manager for Web 7.0 IF2 lub nowszej, 8.0.1.4 IF3 lub nowszej, a w przypadku IBM Security Access Manager 9.0 — do wersji 9.0.1.0 IF5 lub nowszej. Patche dostępne są zgodnie z referencjami producenta (IBM Support). Dodatkowo zaleca się ograniczenie dostępu do interfejsu LMI wyłącznie do zaufanych sieci i autoryzowanych administratorów.
IBM Security Access Manager for Web w wersjach 7.0 przed IF2 oraz 8.0 przed 8.0.1.4 IF3, a także IBM Security Access Manager 9.0 przed 9.0.1.0 IF5
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HIBM Security Access Manager
APPIbm9.0.09.0.0.19.0.1.0IBM Security Access Manager For Web
APPIbm7.0.08.0.08.0.0.28.0.0.48.0.0.58.0.18.0.1.28.0.1.38.0.1.4
Powiązane podatności
IBM Security Access Manager / Verify Access — ominięcie uwierzytelnienia OAuth
RCE w IBM Security Access Manager Appliance 9.0.4.0 i 9.0.5.0
IBM Security Access Manager Docker 10.0.0.0 through 10.0.7.1 could allow a local user to obtain root access du...
IBM Security Access Manager Docker 10.0.0.0 through 10.0.7.1 could allow a local user to obtain root access du...
IBM Security Access Manager Docker 10.0.0.0 through 10.0.7.1, under certain configurations, could allow a user...