RSA Identity Lifecycle and Governance zawiera podatność typu authorization bypass w komponencie workflow architect (ACM), pozwalającą uwierzytelnionemu użytkownikowi bez uprawnień administratora na obejście reguł Java Security Policies. Skutkiem może być wykonanie dowolnych poleceń systemowych na poziomie systemu operacyjnego z uprawnieniami właściciela aplikacji.
▸ Pokaż oryginał (EN)
RSA Identity Lifecycle and Governance versions 7.0.1, 7.0.2 and 7.1.0 contains an authorization bypass vulnerability within the workflow architect component (ACM). A remote authenticated malicious user with non-admin privileges could potentially bypass the Java Security Policies. Once bypassed, a malicious user could potentially run arbitrary system commands at the OS level with application owner privileges on the affected system.
Podatność (CWE-863 – nieprawidłowa weryfikacja autoryzacji) tkwi w komponencie ACM (workflow architect). Zdalny, uwierzytelniony użytkownik z uprawnieniami nieadministracyjnymi może skonstruować żądanie, które ominęło mechanizmy Java Security Policies chroniące dostęp do zasobów systemu. Po pomyślnym obejściu tych zabezpieczeń atakujący uzyskuje możliwość wykonywania arbitralnych poleceń systemowych w kontekście konta, na którym działa aplikacja.
Atakujący może wykonać dowolne polecenia na poziomie systemu operacyjnego z uprawnieniami właściciela aplikacji, co w praktyce może prowadzić do przejęcia kontroli nad serwerem, kradzieży danych lub dalszego ruchu bocznego w sieci (lateral movement).
Należy zastosować patche dostępne u producenta (EMC/RSA) zgodnie z referencjami. Zaleca się również ograniczenie dostępu do komponentu ACM wyłącznie do zaufanych użytkowników oraz monitorowanie aktywności kont nieuprzywilejowanych.
RSA Identity Lifecycle and Governance w wersjach 7.0.1, 7.0.2 oraz 7.1.0
Szczegóły podatności zostały opublikowane na liście Full Disclosure (seclists.org) w lipcu 2018 roku, co oznacza publiczną dostępność informacji o technice ataku.
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HEmc Rsa Identity Governance And Lifecycle
APPEmc7.0.17.0.27.1.0
Powiązane podatności
RSA Identity Governance and Lifecycle, RSA Via Lifecycle and Governance, and RSA IMG releases have an uncontro...
An issue was discovered in EMC RSA Identity Governance and Lifecycle versions 7.0.1, 7.0.2, all patch levels (...
The EMC RSA Identity Governance and Lifecycle, RSA Via Lifecycle and Governance and RSA IMG products (RSA Iden...
RSA Identity Lifecycle and Governance versions 7.0.1, 7.0.2 and 7.1.0 contains a reflected cross-site scriptin...
The EMC RSA Identity Governance and Lifecycle, RSA Via Lifecycle and Governance, and RSA IMG products (RSA Ide...