IBM BigFix Inventory v9 9.2 oraz IBM License Metric Tool posiadają zbyt słabe ustawienia blokady konta, co pozwala zdalnemu atakującemu na przeprowadzenie ataku brute force w celu odgadnięcia danych uwierzytelniających. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, co czyni ją szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
IBM BigFix Inventory v9 9.2 uses an inadequate account lockout setting that could allow a remote attacker to brute force account credentials. IBM X-Force ID: 118853.
Mechanizm blokady konta w aplikacji jest skonfigurowany w sposób nieadekwatny — zbyt duża liczba dozwolonych prób logowania lub brak efektywnego limitu pozwala atakującemu na wielokrotne próby podania hasła bez zablokowania dostępu. Atakujący może zdalnie, przez sieć, automatycznie testować duże zbiory kombinacji haseł (atak brute force lub słownikowy) aż do skutecznego uwierzytelnienia się na koncie ofiary.
Atakujący może przejąć kontrolę nad kontem użytkownika lub administratora, uzyskując pełny dostęp do danych inwentaryzacyjnych i licencyjnych zarządzanych przez system, co może prowadzić do naruszenia poufności, integralności oraz dostępności zasobów.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: swg21995024). Zalecane jest również wdrożenie dodatkowych mechanizmów ochrony kont, takich jak ograniczenie liczby prób logowania, blokada IP po przekroczeniu progu nieudanych prób oraz monitorowanie anomalii w logach uwierzytelniania.
IBM BigFix Inventory v9 w wersji 9.2 oraz IBM License Metric Tool
Podatność zgłoszona przez IBM X-Force pod identyfikatorem ID: 118853.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Bigfix Inventory
APPIbm9.0 – 9.2.8 (bez)IBM License Metric Tool
APPIbm9.0 – 9.2.8 (bez)
Powiązane podatności
IBM BigFix Inventory v9 is vulnerable to a denial of service, caused by an XML External Entity Injection (XXE)...
IBM License Metric Tool 9.2.0 through 9.2.40 could allow an authenticated user to bypass access controls in ...
IBM License Metric Tool 9.2.0 through 9.2.40 is vulnerable to stored cross-site scripting. This vulnerability ...
IBM License Metric Tool 9.2 could allow a remote attacker to traverse directories on the system. An attacker c...
IBM BigFix Inventory 9.2 does not require that users should have strong passwords by default, which makes it e...