CRITICAL🇬🇧 English

CVE-2019-18572

RSA Identity Governance — brak uwierzytelnienia agenta JMX (RCE)

CVSS 9.8v3.1pub. 2019-12-18upd. 2024-11-21

Produkty RSA Identity Governance and Lifecycle oraz RSA Via Lifecycle and Governance przed wersją 7.1.1 P03 zawierają podatność wynikającą z błędnego uwierzytelnienia agenta Java JMX. Niezauwierzytelniony zdalny atakujący może uzyskać pełny dostęp do zarządzania aplikacją Java, co czyni tę podatność krytyczną.

Pokaż oryginał (EN)

The RSA Identity Governance and Lifecycle and RSA Via Lifecycle and Governance products prior to 7.1.1 P03 contain an Improper Authentication vulnerability. A Java JMX agent running on the remote host is configured with plain text password authentication. An unauthenticated remote attacker can connect to the JMX agent and monitor and manage the Java application.

🤖 Analiza AI
Jak działa

Agent Java JMX (Java Management Extensions) uruchomiony na zdalnym hoście jest skonfigurowany z uwierzytelnieniem opartym na haśle przesyłanym jawnym tekstem (plain text). Brak właściwego mechanizmu uwierzytelnienia (CWE-306) oraz przechowywanie poświadczeń w niezabezpieczonej formie (CWE-522) pozwala atakującemu na połączenie się z agentem JMX bez posiadania ważnych danych logowania. Po uzyskaniu połączenia atakujący może monitorować i w pełni zarządzać działającą aplikacją Java.

Skutki

Atakujący bez żadnych uprawnień może zdalnie monitorować aplikację oraz wykonywać operacje zarządcze, co w praktyce może prowadzić do przejęcia kontroli nad aplikacją, ujawnienia poufnych danych lub zakłócenia jej działania.

Mitygacja

Należy zaktualizować produkt do wersji 7.1.1 P03 lub nowszej. Szczegółowe informacje dotyczące patcha dostępne są w oficjalnym komunikacie RSA pod adresem wskazanym w referencjach producenta.

Kogo dotyczy

RSA Identity Governance and Lifecycle oraz RSA Via Lifecycle and Governance w wersjach wcześniejszych niż 7.1.1 P03

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dell Rsa Identity Governance And Lifecycle

    APP
    Dell
    7.07.0.17.0.27.1.07.1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-18573HIGH8.8ten sam produkt

The RSA Identity Governance and Lifecycle and RSA Via Lifecycle and Governance products prior to 7.1.1 P03 con...

CVE-2019-3763HIGH8.8ten sam produkt

The RSA Identity Governance and Lifecycle software and RSA Via Lifecycle and Governance products prior to 7.1....

CVE-2019-18571MEDIUM5.4ten sam produkt

The RSA Identity Governance and Lifecycle and RSA Via Lifecycle and Governance products prior to 7.1.1 P03 con...

CVE-2019-3759MEDIUM6.4ten sam produkt

The RSA Identity Governance and Lifecycle software and RSA Via Lifecycle and Governance products prior to 7.1....

CVE-2019-3760MEDIUM6.4ten sam produkt

The RSA Identity Governance and Lifecycle software and RSA Via Lifecycle and Governance products prior to 7.1....