CRITICAL🇬🇧 English

CVE-2018-1722

RCE w IBM Security Access Manager Appliance 9.0.4.0 i 9.0.5.0

CVSS 10.0v3.0pub. 2018-08-24upd. 2024-11-21

IBM Security Access Manager Appliance w wersjach 9.0.4.0 oraz 9.0.5.0 umożliwia zdalne wykonanie kodu (RCE) przez nieuwierzytelnionego atakującego. Podatność jest oceniona jako krytyczna z maksymalnym wynikiem CVSS 10.0, co oznacza pełne ryzyko dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

IBM Security Access Manager Appliance 9.0.4.0 and 9.0.5.0 could allow remote code execution when Advanced Access Control or Federation services are running. IBM X-Force ID: 147370.

🤖 Analiza AI
Jak działa

Podatność ujawnia się, gdy na urządzeniu uruchomione są usługi Advanced Access Control lub Federation. Zdalny atakujący bez żadnych uprawnień i bez interakcji użytkownika może wywołać wykonanie dowolnego kodu na podatnym urządzeniu. Szczegółowy mechanizm techniczny nie został ujawniony w publicznym opisie producenta — IBM X-Force śledzi tę podatność pod identyfikatorem 147370.

Skutki

Atakujący może uzyskać pełną kontrolę nad podatnym urządzeniem, w tym przejąć dane uwierzytelniające użytkowników, zmodyfikować konfigurację systemu lub spowodować jego niedostępność.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: https://www.ibm.com/support/docview.wss?uid=ibm10719623). Zaleca się pilną aktualizację do wersji niezawierającej podatności oraz — do czasu instalacji łatki — rozważenie wyłączenia usług Advanced Access Control i Federation, jeśli nie są krytycznie wymagane.

Kogo dotyczy

IBM Security Access Manager Appliance w wersjach 9.0.4.0 oraz 9.0.5.0, gdy aktywne są usługi Advanced Access Control lub Federation.

Uwagi

Podatność zidentyfikowana przez IBM X-Force (ID: 147370). Brak publicznie dostępnego exploitu oraz wpisu w bazie CISA KEV, mimo maksymalnego wyniku CVSS 10.0.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • IBM Security Access Manager

    APP
    Ibm
    9.0.4.09.0.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2020-4499CRITICAL9.8PL ✓ten sam produkt

IBM Security Access Manager / Verify Access — ominięcie uwierzytelnienia OAuth

CVE-2016-3028CRITICAL9.1PL ✓ten sam produkt

Command Injection w IBM Security Access Manager — wykonanie dowolnych poleceń

CVE-2023-30997HIGH7.8ten sam produkt

IBM Security Access Manager Docker 10.0.0.0 through 10.0.7.1 could allow a local user to obtain root access du...

CVE-2023-30998HIGH7.8ten sam produkt

IBM Security Access Manager Docker 10.0.0.0 through 10.0.7.1 could allow a local user to obtain root access du...

CVE-2023-38370HIGH7.5ten sam produkt

IBM Security Access Manager Docker 10.0.0.0 through 10.0.7.1, under certain configurations, could allow a user...