IBM BigFix Platform w wersjach 9.2 i 9.5 stosuje niewystarczające ustawienia blokady konta, co umożliwia zdalnemu atakującemu przeprowadzenie ataku brute force na dane uwierzytelniające użytkowników. Podatność posiada krytyczny poziom CVSS 9.8, co oznacza wysokie ryzyko przejęcia kont bez jakiejkolwiek interakcji ze strony ofiary.
▸ Pokaż oryginał (EN)
IBM BigFix Platform 9.2 and 9.5 uses an inadequate account lockout setting that could allow a remote attacker to brute force account credentials. IBM X-Force ID: 140756.
Mechanizm blokady konta (account lockout) jest skonfigurowany w sposób nieadekwatny — nie ogranicza skutecznie liczby nieudanych prób logowania. Zdalny atakujący może bez żadnych wymaganych uprawnień i bez interakcji użytkownika wielokrotnie próbować różnych kombinacji haseł (atak brute force), aż do skutecznego odgadnięcia poprawnych danych uwierzytelniających. Brak skutecznej blokady sprawia, że nie istnieje praktyczna bariera spowalniająca lub przerywająca taki atak.
Atakujący może uzyskać pełny dostęp do konta użytkownika lub administratora platformy IBM BigFix, co prowadzi do kompromitacji poufności, integralności oraz dostępności zarządzanego środowiska IT.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: swg22015754). Dodatkowo zaleca się wymuszenie silnych haseł oraz wdrożenie dodatkowych mechanizmów kontroli dostępu, takich jak ograniczenie dostępu sieciowego do konsoli zarządzania.
IBM BigFix Platform w wersjach 9.2 oraz 9.5
Podatność została zgłoszona przez IBM X-Force pod identyfikatorem ID 140756.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Bigfix Platform
APPIbm9.2 – 9.2.139.5 – 9.5.8
Powiązane podatności
IBM BigFix Platform — dowolny upload pliku skutkujący RCE z uprawnieniami root
IBM BigFix: brak wymogu silnych haseł umożliwia przejęcie kont
RCE przez use-after-free race condition w IBM BigFix Platform
IBM BigFix Platform 9.2 and 9.5 transmits sensitive or security-critical data in clear text in a communication...
IBM BigFix Platform 9.2 and 9.5 is vulnerable to cross-site request forgery which could allow an attacker to e...