Podatność w IBM Maximo Asset Management 7.6.0 i 7.6.1 umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmu uwierzytelnienia i wykonanie nieautoryzowanych poleceń. Krytyczna ocena CVSS 9.8 wynika z braku wymagań co do uprawnień, interakcji użytkownika oraz sieciowego wektora ataku.
▸ Pokaż oryginał (EN)
IBM Maximo Asset Management 7.6.0 and 7.6.1 could allow an attacker to bypass authentication and issue commands using a specially crafted HTTP command. IBM X-Force ID: 181995.
Atakujący wysyła specjalnie spreparowane żądanie HTTP, które powoduje, że aplikacja pomija mechanizmy uwierzytelnienia i akceptuje polecenie jako uprawnione. Dzięki temu możliwe jest wykonanie operacji zastrzeżonych normalnie dla zalogowanych użytkowników bez posiadania jakichkolwiek poświadczeń. Szczegółowy mechanizm podatności nie został ujawniony w publicznym opisie.
Nieuwierzytelniony atakujący może wydawać polecenia w systemie IBM Maximo Asset Management, co może prowadzić do nieuprawnionego odczytu, modyfikacji lub usunięcia danych, a także naruszenia integralności i dostępności systemu zarządzania zasobami.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach dostępne są pod adresem https://www.ibm.com/support/pages/node/6340281
IBM Maximo Asset Management w wersjach 7.6.0 oraz 7.6.1
Podatność została zgłoszona przez IBM X-Force pod identyfikatorem X-Force ID: 181995.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Maximo Asset Management
APPIbm7.6.0.0 – 7.6.0.10 (bez)7.6.1.0 – 7.6.1.2 (bez)
Powiązane podatności
CSV Injection w IBM Maximo Asset Management umożliwiający RCE
Privilege Escalation w IBM Maximo Asset Management — brak unieważniania sesji uwierzytelnienia
SQL Injection w IBM Maximo Asset Management — dostęp do bazy danych
IBM Maximo Asset Management 7.6.1.1, 7.6.1.2, and 7.6.1.3 could allow a user to bypass authentication and obta...
IBM Maximo Asset Management 7.6.1.1 and 7.6.1.2 could allow a remote attacker to obtain sensitive information ...