CRITICAL🇬🇧 English

CVE-2021-20578

IBM Cloud Pak for Security — pominięcie uwierzytelniania (Auth Bypass)

CVSS 9.8v3.1pub. 2021-09-30upd. 2024-11-21

IBM Cloud Pak for Security (CP4S) w wersjach 1.7.0.0–1.8.0.0 zawiera krytyczną lukę w mechanizmach uwierzytelniania, umożliwiającą nieautoryzowanemu atakującemu wykonywanie niedozwolonych operacji. Podatność nie wymaga żadnych uprawnień ani interakcji użytkownika, co czyni ją wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

IBM Cloud Pak for Security (CP4S) 1.7.0.0, 1.7.1.0, 1.7.2.0, and 1.8.0.0 could allow an attacker to perform unauthorized actions due to improper or missing authentication controls. IBM X-Force ID: 199282.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej lub całkowicie brakującej kontroli uwierzytelniania (CWE-287) w produkcie IBM Cloud Pak for Security. Atakujący zdalnie, bez posiadania jakichkolwiek poświadczeń, może ominąć mechanizmy weryfikacji tożsamości i uzyskać dostęp do chronionych zasobów lub funkcji systemu. Atak przeprowadzany jest przez sieć, bez konieczności spełnienia dodatkowych warunków technicznych (niski poziom złożoności).

Skutki

Atakujący może wykonywać nieautoryzowane działania w systemie, co w oparciu o wektor CVSS oznacza pełen wpływ na poufność, integralność oraz dostępność danych i usług. W praktyce może to prowadzić do nieuprawnionego odczytu, modyfikacji lub usunięcia danych przetwarzanych przez platformę bezpieczeństwa CP4S.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły poprawek opublikowano pod adresem https://www.ibm.com/support/pages/node/6493729. Zaleca się niezwłoczne wdrożenie aktualizacji do wersji wolnej od podatności.

Kogo dotyczy

IBM Cloud Pak for Security (CP4S) w wersjach 1.7.0.0, 1.7.1.0, 1.7.2.0 oraz 1.8.0.0 działający na Red Hat OpenShift.

Uwagi

Podatność została zidentyfikowana i zgłoszona przez IBM X-Force pod identyfikatorem ID: 199282.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Cloud Pak For Security

    APP
    Ibm
    1.7.0.01.7.1.01.7.2.0
  • Red Hat Openshift

    APP
    Redhat
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-25022CRITICAL9.6PL ✓ten sam produkt

IBM QRadar Suite / Cloud Pak for Security: ujawnienie danych w plikach konfiguracyjnych

CVE-2013-4561CRITICAL9.1PL ✓ten sam produkt

Nieprawidłowa obsługa pliku tymczasowego w cron job węzła Red Hat OpenShift

CVE-2021-20538CRITICAL9.1PL ✓ten sam produkt

Nieprawidłowa autoryzacja w IBM Cloud Pak for Security

CVE-2020-4627CRITICAL9.0PL ✓ten sam produkt

CSV Injection w IBM Cloud Pak for Security umożliwia zdalne wykonanie kodu

CVE-2014-0234CRITICAL9.8PL ✓ten sam produkt

Red Hat OpenShift — domyślne hasło 'mooo' do konta MongoDB