CRITICAL🇬🇧 English

CVE-2017-1221

IBM BigFix: brak wymogu silnych haseł umożliwia przejęcie kont

CVSS 9.8v3.0pub. 2017-11-13upd. 2026-05-13

IBM BigFix (dawniej IBM Tivoli Endpoint Manager) w wersjach 9.2 i 9.5 domyślnie nie wymusza stosowania silnych haseł, co ułatwia atakującym kompromitację kont użytkowników. Podatność sklasyfikowana jako krytyczna (CVSS 9.8) ze względu na brak uwierzytelnienia wymagany do jej wykorzystania oraz pełen wpływ na poufność, integralność i dostępność.

Pokaż oryginał (EN)

IBM Tivoli Endpoint Manager (IBM BigFix 9.2 and 9.5) does not require that users should have strong passwords by default, which makes it easier for attackers to compromise user accounts. IBM X-Force ID: 123861.

🤖 Analiza AI
Jak działa

System nie egzekwuje wymogu stosowania silnych haseł (CWE-521 – Weak Password Requirements), przez co użytkownicy mogą ustawiać hasła trywialne lub łatwe do odgadnięcia. Atakujący działający zdalnie, bez żadnych uprawnień ani interakcji ze strony ofiary, może próbować przełamać słabe hasła metodami brute-force lub słownikowymi. Po pomyślnym odgadnięciu hasła uzyskuje pełny dostęp do konta użytkownika.

Skutki

Atakujący może przejąć dowolne konto użytkownika platformy IBM BigFix, co prowadzi do pełnej utraty poufności, integralności oraz dostępności zarządzanych zasobów. Skutki obejmują nieautoryzowany dostęp do systemu zarządzania punktami końcowymi oraz potencjalne przejęcie kontroli nad zarządzaną infrastrukturą IT.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: swg22010177). Dodatkowo zaleca się natychmiastowe wdrożenie polityki silnych haseł w konfiguracji platformy oraz wymuszenie zmiany haseł przez wszystkich użytkowników.

Kogo dotyczy

IBM BigFix (IBM Tivoli Endpoint Manager) w wersjach 9.2 oraz 9.5

Uwagi

Podatność zgłoszona przez IBM X-Force pod identyfikatorem ID: 123861.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Bigfix Platform

    APP
    Ibm
    9.29.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-4013CRITICAL9.0PL ✓ten sam produkt

IBM BigFix Platform — dowolny upload pliku skutkujący RCE z uprawnieniami root

CVE-2018-1475CRITICAL9.8PL ✓ten sam produkt

IBM BigFix Platform — brute force kont przez brak blokady logowania

CVE-2016-6082CRITICAL10.0PL ✓ten sam produkt

RCE przez use-after-free race condition w IBM BigFix Platform

CVE-2018-1600HIGH8.6ten sam produkt

IBM BigFix Platform 9.2 and 9.5 transmits sensitive or security-critical data in clear text in a communication...

CVE-2018-1479HIGH8.8ten sam produkt

IBM BigFix Platform 9.2 and 9.5 is vulnerable to cross-site request forgery which could allow an attacker to e...