CRITICAL🇬🇧 English

CVE-2016-8233

Lenovo XClarity Administrator — dane uwierzytelniające w logach w postaci jawnej

CVSS 9.8v3.0pub. 2017-03-01upd. 2026-05-13

Lenovo XClarity Administrator (LXCA) w wersjach wcześniejszych niż 1.2.2 zapisywał dane uwierzytelniające użytkowników w plikach logów w niezaszyfrowanej, jawnej postaci (cleartext). Dostęp do tych plików przez nieuprzywilejowanego użytkownika umożliwia przejęcie cudzych poświadczeń.

Pokaż oryginał (EN)

Log files generated by Lenovo XClarity Administrator (LXCA) versions earlier than 1.2.2 may contain user credentials in a non-secure, clear text form that could be viewed by a non-privileged user.

🤖 Analiza AI
Jak działa

Mechanizm logowania w LXCA utrwalał dane uwierzytelniające (np. loginy i hasła) bezpośrednio w plikach logów bez ich maskowania ani szyfrowania (CWE-532: zapis wrażliwych informacji w logach). Pliki te mogły być odczytane przez użytkownika nieposiadającego uprawnień administracyjnych, co pozwalało na pozyskanie poświadczeń w formie czytelnej dla człowieka. Błąd wynika z braku mechanizmu filtrowania wrażliwych danych przed ich zapisem do dziennika systemowego.

Skutki

Atakujący lub nieuprzywilejowany użytkownik posiadający dostęp do plików logów może odczytać dane uwierzytelniające innych użytkowników, co może prowadzić do nieautoryzowanego dostępu do systemu, eskalacji uprawnień oraz dalszego kompromitacji infrastruktury zarządzanej przez LXCA.

Mitygacja

Należy zaktualizować Lenovo XClarity Administrator do wersji 1.2.2 lub nowszej. Szczegółowe informacje dostępne są w poradniku bezpieczeństwa producenta: https://support.lenovo.com/us/en/product_security/LEN-11635. Do czasu aktualizacji zaleca się ograniczenie dostępu do plików logów wyłącznie do autoryzowanych administratorów.

Kogo dotyczy

Lenovo XClarity Administrator (LXCA) we wszystkich wersjach wcześniejszych niż 1.2.2

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Lenovo Xclarity Administrator

    APP
    Lenovo
    ≤ 1.2.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-17833CRITICAL9.8PL ✓ten sam produkt

OpenSLP — uszkodzenie pamięci sterty umożliwiające RCE lub DoS

CVE-2023-3113HIGH8.2ten sam produkt

An unauthenticated XML external entity injection (XXE) vulnerability exists in LXCA's Common Information Model...

CVE-2023-34420HIGH7.2ten sam produkt

A valid, authenticated LXCA user with elevated privileges may be able to execute command injections through cr...

CVE-2023-34418HIGH8.1ten sam produkt

A valid, authenticated LXCA user may be able to gain unauthorized access to events and other data stored in LX...

CVE-2019-19756HIGH7.9ten sam produkt

An internal product security audit of Lenovo XClarity Administrator (LXCA) discovered Windows OS credentials, ...