CRITICAL🇬🇧 English

CVE-2018-1475

IBM BigFix Platform — brute force kont przez brak blokady logowania

CVSS 9.8v3.0pub. 2018-04-27upd. 2024-11-21

IBM BigFix Platform w wersjach 9.2 i 9.5 stosuje niewystarczające ustawienia blokady konta, co umożliwia zdalnemu atakującemu przeprowadzenie ataku brute force na dane uwierzytelniające użytkowników. Podatność posiada krytyczny poziom CVSS 9.8, co oznacza wysokie ryzyko przejęcia kont bez jakiejkolwiek interakcji ze strony ofiary.

Pokaż oryginał (EN)

IBM BigFix Platform 9.2 and 9.5 uses an inadequate account lockout setting that could allow a remote attacker to brute force account credentials. IBM X-Force ID: 140756.

🤖 Analiza AI
Jak działa

Mechanizm blokady konta (account lockout) jest skonfigurowany w sposób nieadekwatny — nie ogranicza skutecznie liczby nieudanych prób logowania. Zdalny atakujący może bez żadnych wymaganych uprawnień i bez interakcji użytkownika wielokrotnie próbować różnych kombinacji haseł (atak brute force), aż do skutecznego odgadnięcia poprawnych danych uwierzytelniających. Brak skutecznej blokady sprawia, że nie istnieje praktyczna bariera spowalniająca lub przerywająca taki atak.

Skutki

Atakujący może uzyskać pełny dostęp do konta użytkownika lub administratora platformy IBM BigFix, co prowadzi do kompromitacji poufności, integralności oraz dostępności zarządzanego środowiska IT.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: swg22015754). Dodatkowo zaleca się wymuszenie silnych haseł oraz wdrożenie dodatkowych mechanizmów kontroli dostępu, takich jak ograniczenie dostępu sieciowego do konsoli zarządzania.

Kogo dotyczy

IBM BigFix Platform w wersjach 9.2 oraz 9.5

Uwagi

Podatność została zgłoszona przez IBM X-Force pod identyfikatorem ID 140756.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Bigfix Platform

    APP
    Ibm
    9.2 – 9.2.139.5 – 9.5.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-4013CRITICAL9.0PL ✓ten sam produkt

IBM BigFix Platform — dowolny upload pliku skutkujący RCE z uprawnieniami root

CVE-2017-1221CRITICAL9.8PL ✓ten sam produkt

IBM BigFix: brak wymogu silnych haseł umożliwia przejęcie kont

CVE-2016-6082CRITICAL10.0PL ✓ten sam produkt

RCE przez use-after-free race condition w IBM BigFix Platform

CVE-2018-1600HIGH8.6ten sam produkt

IBM BigFix Platform 9.2 and 9.5 transmits sensitive or security-critical data in clear text in a communication...

CVE-2018-1479HIGH8.8ten sam produkt

IBM BigFix Platform 9.2 and 9.5 is vulnerable to cross-site request forgery which could allow an attacker to e...