IBM BigFix (dawniej IBM Tivoli Endpoint Manager) w wersjach 9.2 i 9.5 domyślnie nie wymusza stosowania silnych haseł, co ułatwia atakującym kompromitację kont użytkowników. Podatność sklasyfikowana jako krytyczna (CVSS 9.8) ze względu na brak uwierzytelnienia wymagany do jej wykorzystania oraz pełen wpływ na poufność, integralność i dostępność.
▸ Pokaż oryginał (EN)
IBM Tivoli Endpoint Manager (IBM BigFix 9.2 and 9.5) does not require that users should have strong passwords by default, which makes it easier for attackers to compromise user accounts. IBM X-Force ID: 123861.
System nie egzekwuje wymogu stosowania silnych haseł (CWE-521 – Weak Password Requirements), przez co użytkownicy mogą ustawiać hasła trywialne lub łatwe do odgadnięcia. Atakujący działający zdalnie, bez żadnych uprawnień ani interakcji ze strony ofiary, może próbować przełamać słabe hasła metodami brute-force lub słownikowymi. Po pomyślnym odgadnięciu hasła uzyskuje pełny dostęp do konta użytkownika.
Atakujący może przejąć dowolne konto użytkownika platformy IBM BigFix, co prowadzi do pełnej utraty poufności, integralności oraz dostępności zarządzanych zasobów. Skutki obejmują nieautoryzowany dostęp do systemu zarządzania punktami końcowymi oraz potencjalne przejęcie kontroli nad zarządzaną infrastrukturą IT.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: swg22010177). Dodatkowo zaleca się natychmiastowe wdrożenie polityki silnych haseł w konfiguracji platformy oraz wymuszenie zmiany haseł przez wszystkich użytkowników.
IBM BigFix (IBM Tivoli Endpoint Manager) w wersjach 9.2 oraz 9.5
Podatność zgłoszona przez IBM X-Force pod identyfikatorem ID: 123861.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Bigfix Platform
APPIbm9.29.5
Powiązane podatności
IBM BigFix Platform — dowolny upload pliku skutkujący RCE z uprawnieniami root
IBM BigFix Platform — brute force kont przez brak blokady logowania
RCE przez use-after-free race condition w IBM BigFix Platform
IBM BigFix Platform 9.2 and 9.5 transmits sensitive or security-critical data in clear text in a communication...
IBM BigFix Platform 9.2 and 9.5 is vulnerable to cross-site request forgery which could allow an attacker to e...