CRITICAL🇬🇧 English

CVE-2020-4493

IBM Maximo Asset Management — pominięcie uwierzytelnienia przez spreparowane żądanie HTTP

CVSS 9.8v3.1pub. 2020-10-05upd. 2024-11-21

Podatność w IBM Maximo Asset Management 7.6.0 i 7.6.1 umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmu uwierzytelnienia i wykonanie nieautoryzowanych poleceń. Krytyczna ocena CVSS 9.8 wynika z braku wymagań co do uprawnień, interakcji użytkownika oraz sieciowego wektora ataku.

Pokaż oryginał (EN)

IBM Maximo Asset Management 7.6.0 and 7.6.1 could allow an attacker to bypass authentication and issue commands using a specially crafted HTTP command. IBM X-Force ID: 181995.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie HTTP, które powoduje, że aplikacja pomija mechanizmy uwierzytelnienia i akceptuje polecenie jako uprawnione. Dzięki temu możliwe jest wykonanie operacji zastrzeżonych normalnie dla zalogowanych użytkowników bez posiadania jakichkolwiek poświadczeń. Szczegółowy mechanizm podatności nie został ujawniony w publicznym opisie.

Skutki

Nieuwierzytelniony atakujący może wydawać polecenia w systemie IBM Maximo Asset Management, co może prowadzić do nieuprawnionego odczytu, modyfikacji lub usunięcia danych, a także naruszenia integralności i dostępności systemu zarządzania zasobami.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach dostępne są pod adresem https://www.ibm.com/support/pages/node/6340281

Kogo dotyczy

IBM Maximo Asset Management w wersjach 7.6.0 oraz 7.6.1

Uwagi

Podatność została zgłoszona przez IBM X-Force pod identyfikatorem X-Force ID: 181995.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Maximo Asset Management

    APP
    Ibm
    7.6.0.0 – 7.6.0.10 (bez)7.6.1.0 – 7.6.1.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-20509CRITICAL9.8PL ✓ten sam produkt

CSV Injection w IBM Maximo Asset Management umożliwiający RCE

CVE-2013-3323CRITICAL9.8PL ✓ten sam produkt

Privilege Escalation w IBM Maximo Asset Management — brak unieważniania sesji uwierzytelnienia

CVE-2017-1175CRITICAL9.8PL ✓ten sam produkt

SQL Injection w IBM Maximo Asset Management — dostęp do bazy danych

CVE-2022-40616HIGH8.1ten sam produkt

IBM Maximo Asset Management 7.6.1.1, 7.6.1.2, and 7.6.1.3 could allow a user to bypass authentication and obta...

CVE-2021-38924HIGH7.5ten sam produkt

IBM Maximo Asset Management 7.6.1.1 and 7.6.1.2 could allow a remote attacker to obtain sensitive information ...