CRITICAL🇬🇧 English

CVE-2016-8964

IBM BigFix Inventory: niewystarczające blokowanie konta umożliwia atak brute force

CVSS 9.8v3.0pub. 2017-07-13upd. 2026-05-13

IBM BigFix Inventory v9 9.2 oraz IBM License Metric Tool posiadają zbyt słabe ustawienia blokady konta, co pozwala zdalnemu atakującemu na przeprowadzenie ataku brute force w celu odgadnięcia danych uwierzytelniających. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, co czyni ją szczególnie niebezpieczną.

Pokaż oryginał (EN)

IBM BigFix Inventory v9 9.2 uses an inadequate account lockout setting that could allow a remote attacker to brute force account credentials. IBM X-Force ID: 118853.

🤖 Analiza AI
Jak działa

Mechanizm blokady konta w aplikacji jest skonfigurowany w sposób nieadekwatny — zbyt duża liczba dozwolonych prób logowania lub brak efektywnego limitu pozwala atakującemu na wielokrotne próby podania hasła bez zablokowania dostępu. Atakujący może zdalnie, przez sieć, automatycznie testować duże zbiory kombinacji haseł (atak brute force lub słownikowy) aż do skutecznego uwierzytelnienia się na koncie ofiary.

Skutki

Atakujący może przejąć kontrolę nad kontem użytkownika lub administratora, uzyskując pełny dostęp do danych inwentaryzacyjnych i licencyjnych zarządzanych przez system, co może prowadzić do naruszenia poufności, integralności oraz dostępności zasobów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: swg21995024). Zalecane jest również wdrożenie dodatkowych mechanizmów ochrony kont, takich jak ograniczenie liczby prób logowania, blokada IP po przekroczeniu progu nieudanych prób oraz monitorowanie anomalii w logach uwierzytelniania.

Kogo dotyczy

IBM BigFix Inventory v9 w wersji 9.2 oraz IBM License Metric Tool

Uwagi

Podatność zgłoszona przez IBM X-Force pod identyfikatorem ID: 118853.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Bigfix Inventory

    APP
    Ibm
    9.0 – 9.2.8 (bez)
  • IBM License Metric Tool

    APP
    Ibm
    9.0 – 9.2.8 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2016-8980HIGH8.1ten sam produkt

IBM BigFix Inventory v9 is vulnerable to a denial of service, caused by an XML External Entity Injection (XXE)...

CVE-2025-36351MEDIUM4.3ten sam produkt

IBM License Metric Tool 9.2.0 through 9.2.40 could allow an authenticated user to bypass access controls in ...

CVE-2025-36352MEDIUM6.4ten sam produkt

IBM License Metric Tool 9.2.0 through 9.2.40 is vulnerable to stored cross-site scripting. This vulnerability ...

CVE-2023-43044MEDIUM5.3ten sam produkt

IBM License Metric Tool 9.2 could allow a remote attacker to traverse directories on the system. An attacker c...

CVE-2016-8962MEDIUM5.9ten sam produkt

IBM BigFix Inventory 9.2 does not require that users should have strong passwords by default, which makes it e...