IBM Data Risk Manager w wersjach 2.0.1–2.0.6 zawiera wbudowane, domyślne hasło dla konta administracyjnego IDRM. Zdalny atakujący bez uwierzytelnienia może wykorzystać tę podatność do zalogowania się i wykonania dowolnego kodu z uprawnieniami root.
▸ Pokaż oryginał (EN)
IBM Data Risk Manager 2.0.1, 2.0.2, 2.0.3, 2.0.4, 2.0.5, and 2.0.6 contains a default password for an IDRM administrative account. A remote attacker could exploit this vulnerability to login and execute arbitrary code on the system with root privileges. IBM X-Force ID: 180534.
Podatność klasyfikowana jako CWE-798 (Use of Hard-coded Credentials) polega na tym, że aplikacja IBM Data Risk Manager posiada predefiniowane, niezmienione domyślne hasło dla konta administracyjnego IDRM. Atakujący zdalnie, bez żadnej interakcji użytkownika i bez wcześniejszego uwierzytelnienia, może zalogować się na to konto przy użyciu znanych poświadczeń. Po uzyskaniu dostępu może wykonać dowolny kod na systemie z uprawnieniami root.
Atakujący uzyskuje pełną kontrolę nad systemem z uprawnieniami root, co umożliwia wykonanie dowolnego kodu, odczyt i modyfikację danych oraz całkowite przejęcie serwera.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/6206875). Dodatkowo należy niezwłocznie zmienić domyślne hasło konta administracyjnego IDRM oraz ograniczyć dostęp sieciowy do interfejsu zarządzania IBM Data Risk Manager.
IBM Data Risk Manager w wersjach: 2.0.1, 2.0.2, 2.0.3, 2.0.4, 2.0.5 oraz 2.0.6
Podatność zgłoszona przez IBM X-Force pod identyfikatorem ID: 180534. Wbudowane, twarde poświadczenia (hard-coded credentials) w połączeniu z brakiem wymogu uwierzytelnienia czynią tę podatność szczególnie niebezpieczną w środowiskach z ekspozycją na sieć zewnętrzną.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Data Risk Manager
APPIbm2.0.12.0.22.0.32.0.42.0.52.0.6
Powiązane podatności
Command Injection w IBM Data Risk Manager umożliwiający RCE
IBM Data Risk Manager — pominięcie uwierzytelnienia SAML (Auth Bypass)
IBM Data Risk Manager (iDNA) 2.0.6 uses weaker than expected cryptographic algorithms that could allow an atta...
IBM Data Risk Manager (iDNA) 2.0.6 could allow an authenticated user to bypass security and execute actions re...
IBM Data Risk Manager (iDNA) 2.0.6 uses weaker than expected cryptographic algorithms that could allow an atta...