IBM Security Access Manager 9.0.7 oraz IBM Security Verify Access 10.0.0 zawierają podatność umożliwiającą nieautoryzowanemu publicznemu klientowi OAuth ominięcie mechanizmów uwierzytelnienia. Krytyczna waga (CVSS 9.8) wynika z braku wymagań co do uprawnień, sieci jako wektora ataku i pełnego wpływu na poufność, integralność i dostępność.
▸ Pokaż oryginał (EN)
IBM Security Access Manager 9.0.7 and IBM Security Verify Access 10.0.0 could allow an unauthorized public Oauth client to bypass some or all of the authentication checks and gain access to applications. IBM X-Force ID: 182216.
Nieautoryzowany publiczny klient OAuth może ominąć część lub całość procedur weryfikacji tożsamości narzucanych przez serwer autoryzacji. W efekcie atakujący uzyskuje dostęp do chronionych aplikacji bez posiadania ważnych poświadczeń. Podatność jest eksploatowalna zdalnie, bez uwierzytelnienia i bez interakcji po stronie użytkownika, co czyni ją szczególnie niebezpieczną w środowiskach eksponowanych na sieć publiczną.
Atakujący może uzyskać nieautoryzowany dostęp do aplikacji chronionych przez IBM Security Access Manager lub Verify Access, potencjalnie przejmując pełną kontrolę nad danymi i funkcjonalnościami tych aplikacji (naruszenie poufności, integralności i dostępności).
Należy zastosować patche dostępne u producenta zgodnie z referencjami (IBM Support: https://www.ibm.com/support/pages/node/6348046). Zaleca się również ograniczenie dostępu do punktów końcowych OAuth wyłącznie do zaufanych sieci oraz audyt zarejestrowanych klientów OAuth w środowisku.
IBM Security Access Manager 9.0.7 oraz IBM Security Verify Access 10.0.0
Podatność została zarejestrowana przez IBM X-Force pod identyfikatorem ID: 182216.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Security Access Manager
APPIbm9.0.7.0 – 9.0.7.2 (bez)IBM Security Verify Access
APPIbm10.0.0 – 10.0.0.1 (bez)
Powiązane podatności
Privilege escalation do root w IBM Security Verify Access i Verify Identity Access
IBM Security Verify Access — privilege escalation do root przez nadmiarowe uprawnienia
IBM Security Verify Access — zakodowane na stałe poświadczenia (hard-coded credentials)
IBM Security Verify Access — zdalne wykonanie poleceń (command injection)
IBM Security Verify Access — zakodowane na stałe poświadczenia (hard-coded credentials)