RSA Archer w wersjach przed 6.6 P2 (6.6.0.2) zawiera podatność typu improper authentication, umożliwiającą tworzenie kont użytkowników z niewystarczającymi danymi uwierzytelniającymi. Niezalogowany atakujący może uzyskać nieautoryzowany dostęp do systemu za pomocą takich kont.
▸ Pokaż oryginał (EN)
RSA Archer, versions prior to 6.6 P2 (6.6.0.2), contain an improper authentication vulnerability. The vulnerability allows sysadmins to create user accounts with insufficient credentials. Unauthenticated attackers could gain unauthorized access to the system using those accounts.
Administratorzy systemu (sysadmins) mają możliwość tworzenia kont użytkowników z niedostatecznymi poświadczeniami (np. zbyt słabymi lub niepełnymi hasłami), co narusza wymagania bezpiecznego uwierzytelnienia. Konta takie mogą być następnie wykorzystane przez nieuwierzytelnionego atakującego do zalogowania się do systemu bez znajomości prawidłowych, silnych poświadczeń. Podatność klasyfikowana jest jako CWE-288 (Authentication Bypass Using an Alternate Path or Channel) oraz CWE-521 (Weak Password Requirements).
Atakujący bez żadnych wcześniejszych uprawnień może uzyskać nieautoryzowany dostęp do systemu RSA Archer, co potencjalnie prowadzi do naruszenia poufności, integralności i dostępności przetwarzanych danych.
Należy zaktualizować RSA Archer do wersji 6.6 P2 (6.6.0.2) lub nowszej. Szczegółowe instrukcje dostępne są w oficjalnym komunikacie producenta pod adresem: https://community.rsa.com/docs/DOC-106759
RSA Archer we wszystkich wersjach poprzedzających 6.6 P2 (6.6.0.2)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRsa Archer
APPRsa< 6.6.0.2
Powiązane podatności
RSA Archer – błąd kontroli dostępu w module SSO ADFS (RCE/przejęcie systemu)
Archer Platform 6.x before 6.11 P3 contain an HTML injection vulnerability. An authenticated remote attacker c...
Archer Platform 6.9 SP2 P2 before 6.11 P3 (6.11.0.3) contain a reflected XSS vulnerability. A remote unauthent...
RSA Archer 6.8.00500.1003 P5 allows Unrestricted Upload of a File with a Dangerous Type.
RSA Archer, versions prior to 6.7 P3 (6.7.0.3), contain an information exposure vulnerability. Users’ session ...