Podatność w interfejsie graficznym Service Assistant GUI systemu IBM Storwize V7000 (wersja 8.1) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu przeprowadzenie privilege escalation. Krytyczny poziom CVSS 9.8 oznacza możliwość całkowitego przejęcia kontroli nad urządzeniem bez jakiejkolwiek autoryzacji.
▸ Pokaż oryginał (EN)
A vulnerability in the Service Assistant GUI in IBM Storwize V7000 (2076) 8.1 could allow a remote attacker to perform a privilege escalation. IBM X-Force ID: 134531.
Luka znajduje się w komponencie Service Assistant GUI produktu IBM Storwize V7000 (model 2076) w wersji firmware 8.1. Atakujący może wykorzystać podatność zdalnie przez sieć, bez konieczności uwierzytelnienia i bez interakcji ze strony użytkownika. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie — IBM zarejestrował problem pod X-Force ID 134531.
Skuteczne wykorzystanie podatności pozwala atakującemu na uzyskanie podwyższonych uprawnień w systemie (privilege escalation), co w praktyce może prowadzić do pełnego przejęcia kontroli nad urządzeniem, utraty poufności i integralności danych oraz zakłócenia jego dostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły poprawki opisano w biuletynie IBM pod adresem: http://www.ibm.com/support/docview.wss?uid=ssg1S1010788. Zaleca się ograniczenie dostępu sieciowego do interfejsu Service Assistant GUI wyłącznie do zaufanych adresów IP do czasu wdrożenia aktualizacji.
IBM Storwize V7000 (model 2076) z firmware w wersji 8.1; podatność dotyczy również powiązanych produktów: IBM Storwize V5000 oraz IBM FlashSystem V9000 (zgodnie z metadanymi produktów).
IBM przypisał podatności wewnętrzny identyfikator X-Force ID: 134531. Podatność dotyczy wyłącznie wersji firmware 8.1 modelu IBM Storwize V7000 (2076) zgodnie z opisem producenta.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Flashsystem V9000
HWIbmwszystkie wersjeIBM Flashsystem V9000 Firmware
OSIbm8.1IBM San Volume Controller
HWIbmwszystkie wersjeIBM San Volume Controller Firmware
OSIbm8.1IBM Storwize V5000
HWIbmwszystkie wersjeIBM Storwize V5000 Firmware
OSIbm8.1IBM Storwize V7000
HWIbmwszystkie wersjeIBM Storwize V7000 Firmware
OSIbm8.1
Powiązane podatności
RCE w Apache Struts 2 poprzez błędną obsługę nagłówków HTTP (Jakarta Multipart parser)
IBM Flash System 900 could allow an authenticated attacker to obtain sensitive information and cause a denial ...
IBM Spectrum Virtualize 8.3.1 could allow a remote user authenticated via LDAP to escalate their privileges an...
IBM SAN Volume Controller, IBM Storwize, IBM Spectrum Virtualize and IBM FlashSystem products ( 6.1, 6.2, 6.3,...
IBM SAN Volume Controller, IBM Storwize, IBM Spectrum Virtualize and IBM FlashSystem products ( 6.1, 6.2, 6.3,...