IBM Tivoli Monitoring w wersjach 6.2.3 oraz 6.3.0 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE). Podatność otrzymała ocenę krytyczną CVSS 9.8, co oznacza maksymalne ryzyko dla dostępności, poufności i integralności systemu.
▸ Pokaż oryginał (EN)
IBM Tivoli Monitoring V6 6.2.3 and 6.3.0 could allow an unauthenticated user to remotely execute code through unspecified methods. IBM X-Force ID: 137034.
Podatność sklasyfikowana jako CWE-94 (Code Injection) pozwala atakującemu na wstrzyknięcie i wykonanie własnego kodu na serwerze docelowym. Atak może być przeprowadzony zdalnie, przez sieć, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Szczegółowe metody wykorzystania podatności nie zostały ujawnione publicznie przez producenta.
Nieuwierzytelniony atakujący może zdalnie przejąć kontrolę nad systemem, uzyskując pełny dostęp do jego danych, możliwość modyfikacji lub zniszczenia zasobów oraz wywołania niedostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: swg22014096). Zaleca się niezwłoczne zapoznanie się z dokumentem wsparcia IBM i wdrożenie wskazanych poprawek.
IBM Tivoli Monitoring V6 w wersjach 6.2.3 oraz 6.3.0
Podatność zgłoszona pod IBM X-Force ID: 137034. Producent nie ujawnił szczegółów technicznych dotyczących metod wykorzystania luki.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Tivoli Monitoring
APPIbm6.2.36.2.3.16.2.3.26.2.3.36.2.3.46.2.3.56.3.06.3.0.16.3.0.26.3.0.36.3.0.46.3.0.56.3.0.66.3.0.7
Powiązane podatności
RCE w IBM Tivoli Monitoring — nieprawidłowa walidacja indeksu tablicy
Eskalacja uprawnień w IBM Tivoli Monitoring przez portal client
IBM Tivoli Monitoring 6.3.0.7 through 6.3.0.7 Service Pack 21 could allow a remote attacker to traverse direct...
IBM Tivoli Monitoring 6.3.0.7 through 6.3.0.7 Service Pack 21 could allow a remote attacker to traverse direct...
IBM Tivoli Monitoring 6.3.0.7 through 6.3.0.7 Service Pack 20 is vulnerable to a heap-based buffer overflow, c...