IBM Security Access Manager Appliance w wersjach 9.0.4.0 oraz 9.0.5.0 umożliwia zdalne wykonanie kodu (RCE) przez nieuwierzytelnionego atakującego. Podatność jest oceniona jako krytyczna z maksymalnym wynikiem CVSS 10.0, co oznacza pełne ryzyko dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
IBM Security Access Manager Appliance 9.0.4.0 and 9.0.5.0 could allow remote code execution when Advanced Access Control or Federation services are running. IBM X-Force ID: 147370.
Podatność ujawnia się, gdy na urządzeniu uruchomione są usługi Advanced Access Control lub Federation. Zdalny atakujący bez żadnych uprawnień i bez interakcji użytkownika może wywołać wykonanie dowolnego kodu na podatnym urządzeniu. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie producenta — IBM X-Force śledzi tę podatność pod identyfikatorem 147370.
Atakujący może uzyskać pełną kontrolę nad podatnym urządzeniem, w tym przejąć dane uwierzytelniające użytkowników, zmodyfikować konfigurację systemu lub spowodować jego niedostępność.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: https://www.ibm.com/support/docview.wss?uid=ibm10719623). Zaleca się pilną aktualizację do wersji niezawierającej podatności oraz — do czasu instalacji łatki — rozważenie wyłączenia usług Advanced Access Control i Federation, jeśli nie są krytycznie wymagane.
IBM Security Access Manager Appliance w wersjach 9.0.4.0 oraz 9.0.5.0, gdy aktywne są usługi Advanced Access Control lub Federation.
Podatność zidentyfikowana przez IBM X-Force (ID: 147370). Brak publicznie dostępnego exploitu oraz wpisu w bazie CISA KEV, mimo maksymalnego wyniku CVSS 10.0.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIBM Security Access Manager
APPIbm9.0.4.09.0.5.0
Powiązane podatności
IBM Security Access Manager / Verify Access — ominięcie uwierzytelnienia OAuth
Command Injection w IBM Security Access Manager — wykonanie dowolnych poleceń
IBM Security Access Manager Docker 10.0.0.0 through 10.0.7.1 could allow a local user to obtain root access du...
IBM Security Access Manager Docker 10.0.0.0 through 10.0.7.1 could allow a local user to obtain root access du...
IBM Security Access Manager Docker 10.0.0.0 through 10.0.7.1, under certain configurations, could allow a user...