CRITICAL🇬🇧 English

CVE-2017-1710

Privilege escalation w IBM Storwize V7000 Service Assistant GUI

CVSS 9.8v3.0pub. 2017-11-13upd. 2026-05-13

Podatność w interfejsie graficznym Service Assistant GUI systemu IBM Storwize V7000 (wersja 8.1) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu przeprowadzenie privilege escalation. Krytyczny poziom CVSS 9.8 oznacza możliwość całkowitego przejęcia kontroli nad urządzeniem bez jakiejkolwiek autoryzacji.

Pokaż oryginał (EN)

A vulnerability in the Service Assistant GUI in IBM Storwize V7000 (2076) 8.1 could allow a remote attacker to perform a privilege escalation. IBM X-Force ID: 134531.

🤖 Analiza AI
Jak działa

Luka znajduje się w komponencie Service Assistant GUI produktu IBM Storwize V7000 (model 2076) w wersji firmware 8.1. Atakujący może wykorzystać podatność zdalnie przez sieć, bez konieczności uwierzytelnienia i bez interakcji ze strony użytkownika. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie — IBM zarejestrował problem pod X-Force ID 134531.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na uzyskanie podwyższonych uprawnień w systemie (privilege escalation), co w praktyce może prowadzić do pełnego przejęcia kontroli nad urządzeniem, utraty poufności i integralności danych oraz zakłócenia jego dostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły poprawki opisano w biuletynie IBM pod adresem: http://www.ibm.com/support/docview.wss?uid=ssg1S1010788. Zaleca się ograniczenie dostępu sieciowego do interfejsu Service Assistant GUI wyłącznie do zaufanych adresów IP do czasu wdrożenia aktualizacji.

Kogo dotyczy

IBM Storwize V7000 (model 2076) z firmware w wersji 8.1; podatność dotyczy również powiązanych produktów: IBM Storwize V5000 oraz IBM FlashSystem V9000 (zgodnie z metadanymi produktów).

Uwagi

IBM przypisał podatności wewnętrzny identyfikator X-Force ID: 134531. Podatność dotyczy wyłącznie wersji firmware 8.1 modelu IBM Storwize V7000 (2076) zgodnie z opisem producenta.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Flashsystem V9000

    HW
    Ibm
    wszystkie wersje
  • IBM Flashsystem V9000 Firmware

    OS
    Ibm
    8.1
  • IBM San Volume Controller

    HW
    Ibm
    wszystkie wersje
  • IBM San Volume Controller Firmware

    OS
    Ibm
    8.1
  • IBM Storwize V5000

    HW
    Ibm
    wszystkie wersje
  • IBM Storwize V5000 Firmware

    OS
    Ibm
    8.1
  • IBM Storwize V7000

    HW
    Ibm
    wszystkie wersje
  • IBM Storwize V7000 Firmware

    OS
    Ibm
    8.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2017-5638CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Apache Struts 2 poprzez błędną obsługę nagłówków HTTP (Jakarta Multipart parser)

CVE-2021-29873HIGH8.1ten sam produkt

IBM Flash System 900 could allow an authenticated attacker to obtain sensitive information and cause a denial ...

CVE-2020-4686HIGH8.1ten sam produkt

IBM Spectrum Virtualize 8.3.1 could allow a remote user authenticated via LDAP to escalate their privileges an...

CVE-2018-1434HIGH8.8ten sam produkt

IBM SAN Volume Controller, IBM Storwize, IBM Spectrum Virtualize and IBM FlashSystem products ( 6.1, 6.2, 6.3,...

CVE-2018-1433HIGH7.5ten sam produkt

IBM SAN Volume Controller, IBM Storwize, IBM Spectrum Virtualize and IBM FlashSystem products ( 6.1, 6.2, 6.3,...