CRITICAL🇬🇧 English

CVE-2020-4429

IBM Data Risk Manager — domyślne hasło konta administracyjnego umożliwia RCE

CVSS 9.8v3.1pub. 2020-05-07upd. 2025-11-03

IBM Data Risk Manager w wersjach 2.0.1–2.0.6 zawiera wbudowane, domyślne hasło dla konta administracyjnego IDRM. Zdalny atakujący bez uwierzytelnienia może wykorzystać tę podatność do zalogowania się i wykonania dowolnego kodu z uprawnieniami root.

Pokaż oryginał (EN)

IBM Data Risk Manager 2.0.1, 2.0.2, 2.0.3, 2.0.4, 2.0.5, and 2.0.6 contains a default password for an IDRM administrative account. A remote attacker could exploit this vulnerability to login and execute arbitrary code on the system with root privileges. IBM X-Force ID: 180534.

🤖 Analiza AI
Jak działa

Podatność klasyfikowana jako CWE-798 (Use of Hard-coded Credentials) polega na tym, że aplikacja IBM Data Risk Manager posiada predefiniowane, niezmienione domyślne hasło dla konta administracyjnego IDRM. Atakujący zdalnie, bez żadnej interakcji użytkownika i bez wcześniejszego uwierzytelnienia, może zalogować się na to konto przy użyciu znanych poświadczeń. Po uzyskaniu dostępu może wykonać dowolny kod na systemie z uprawnieniami root.

Skutki

Atakujący uzyskuje pełną kontrolę nad systemem z uprawnieniami root, co umożliwia wykonanie dowolnego kodu, odczyt i modyfikację danych oraz całkowite przejęcie serwera.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/6206875). Dodatkowo należy niezwłocznie zmienić domyślne hasło konta administracyjnego IDRM oraz ograniczyć dostęp sieciowy do interfejsu zarządzania IBM Data Risk Manager.

Kogo dotyczy

IBM Data Risk Manager w wersjach: 2.0.1, 2.0.2, 2.0.3, 2.0.4, 2.0.5 oraz 2.0.6

Uwagi

Podatność zgłoszona przez IBM X-Force pod identyfikatorem ID: 180534. Wbudowane, twarde poświadczenia (hard-coded credentials) w połączeniu z brakiem wymogu uwierzytelnienia czynią tę podatność szczególnie niebezpieczną w środowiskach z ekspozycją na sieć zewnętrzną.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Data Risk Manager

    APP
    Ibm
    2.0.12.0.22.0.32.0.42.0.52.0.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2020-4428CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Command Injection w IBM Data Risk Manager umożliwiający RCE

CVE-2020-4427CRITICAL9.8⚠ KEVPL ✓ten sam produkt

IBM Data Risk Manager — pominięcie uwierzytelnienia SAML (Auth Bypass)

CVE-2021-38862HIGH7.5ten sam produkt

IBM Data Risk Manager (iDNA) 2.0.6 uses weaker than expected cryptographic algorithms that could allow an atta...

CVE-2020-4611HIGH8.8ten sam produkt

IBM Data Risk Manager (iDNA) 2.0.6 could allow an authenticated user to bypass security and execute actions re...

CVE-2020-4613HIGH7.5ten sam produkt

IBM Data Risk Manager (iDNA) 2.0.6 uses weaker than expected cryptographic algorithms that could allow an atta...