CRITICAL🇬🇧 English

CVE-2021-20538

Nieprawidłowa autoryzacja w IBM Cloud Pak for Security

CVSS 9.1v3.1pub. 2021-05-10upd. 2024-11-21

IBM Cloud Pak for Security (CP4S) w wersjach 1.5.0.0 oraz 1.5.0.1 zawiera błąd mechanizmu autoryzacji, który umożliwia nieuwierzytelnionemu atakującemu dostęp do wrażliwych danych lub wykonanie nieuprawnionych operacji. Podatność uzyskała ocenę CVSS 9.1, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

IBM Cloud Pak for Security (CP4S) 1.5.0.0 and 1.5.0.1 could allow a user to obtain sensitive information or perform actions they should not have access to due to incorrect authorization mechanisms. IBM X-Force ID: 198919.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej implementacji mechanizmów autoryzacji (CWE-863 — Incorrect Authorization). System nie weryfikuje poprawnie uprawnień użytkownika przed udzieleniem dostępu do określonych zasobów lub funkcji. Atakujący, działając zdalnie bez uwierzytelnienia, może ominąć kontrole dostępu i uzyskać możliwość odczytu wrażliwych informacji lub wykonania operacji wykraczających poza przyznane mu uprawnienia.

Skutki

Atakujący może uzyskać dostęp do poufnych informacji przetwarzanych przez platformę lub wykonać działania, do których nie powinien mieć uprawnień, co zagraża zarówno poufności, jak i integralności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe instrukcje aktualizacji dostępne są pod adresem https://www.ibm.com/support/pages/node/6450849

Kogo dotyczy

IBM Cloud Pak for Security (CP4S) w wersjach 1.5.0.0 oraz 1.5.0.1

Uwagi

Podatność została zidentyfikowana i zgłoszona przez IBM X-Force pod identyfikatorem ID: 198919.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • IBM Cloud Pak For Security

    APP
    Ibm
    1.5.0.01.5.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-25022CRITICAL9.6PL ✓ten sam produkt

IBM QRadar Suite / Cloud Pak for Security: ujawnienie danych w plikach konfiguracyjnych

CVE-2021-20578CRITICAL9.8PL ✓ten sam produkt

IBM Cloud Pak for Security — pominięcie uwierzytelniania (Auth Bypass)

CVE-2020-4627CRITICAL9.0PL ✓ten sam produkt

CSV Injection w IBM Cloud Pak for Security umożliwia zdalne wykonanie kodu

CVE-2025-25021HIGH7.2ten sam produkt

IBM QRadar Suite Software 1.10.12.0 through 1.11.2.0 and IBM Cloud Pak for Security 1.10.0.0 through 1.10.11.0...

CVE-2023-47726HIGH7.1ten sam produkt

IBM QRadar Suite Software 1.10.12.0 through 1.10.21.0 and IBM Cloud Pak for Security 1.10.12.0 through 1.10.21...