Lenovo XClarity Administrator (LXCA) w wersjach wcześniejszych niż 1.2.2 zapisywał dane uwierzytelniające użytkowników w plikach logów w niezaszyfrowanej, jawnej postaci (cleartext). Dostęp do tych plików przez nieuprzywilejowanego użytkownika umożliwia przejęcie cudzych poświadczeń.
▸ Pokaż oryginał (EN)
Log files generated by Lenovo XClarity Administrator (LXCA) versions earlier than 1.2.2 may contain user credentials in a non-secure, clear text form that could be viewed by a non-privileged user.
Mechanizm logowania w LXCA utrwalał dane uwierzytelniające (np. loginy i hasła) bezpośrednio w plikach logów bez ich maskowania ani szyfrowania (CWE-532: zapis wrażliwych informacji w logach). Pliki te mogły być odczytane przez użytkownika nieposiadającego uprawnień administracyjnych, co pozwalało na pozyskanie poświadczeń w formie czytelnej dla człowieka. Błąd wynika z braku mechanizmu filtrowania wrażliwych danych przed ich zapisem do dziennika systemowego.
Atakujący lub nieuprzywilejowany użytkownik posiadający dostęp do plików logów może odczytać dane uwierzytelniające innych użytkowników, co może prowadzić do nieautoryzowanego dostępu do systemu, eskalacji uprawnień oraz dalszego kompromitacji infrastruktury zarządzanej przez LXCA.
Należy zaktualizować Lenovo XClarity Administrator do wersji 1.2.2 lub nowszej. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa producenta: https://support.lenovo.com/us/en/product_security/LEN-11635. Do czasu aktualizacji zaleca się ograniczenie dostępu do plików logów wyłącznie do autoryzowanych administratorów.
Lenovo XClarity Administrator (LXCA) we wszystkich wersjach wcześniejszych niż 1.2.2
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLenovo Xclarity Administrator
APPLenovo≤ 1.2.1
Powiązane podatności
OpenSLP — uszkodzenie pamięci sterty umożliwiające RCE lub DoS
An unauthenticated XML external entity injection (XXE) vulnerability exists in LXCA's Common Information Model...
A valid, authenticated LXCA user with elevated privileges may be able to execute command injections through cr...
A valid, authenticated LXCA user may be able to gain unauthorized access to events and other data stored in LX...
An internal product security audit of Lenovo XClarity Administrator (LXCA) discovered Windows OS credentials, ...