IBM Cloud Pak for Security (CP4S) w wersjach 1.7.0.0–1.8.0.0 zawiera krytyczną lukę w mechanizmach uwierzytelniania, umożliwiającą nieautoryzowanemu atakującemu wykonywanie niedozwolonych operacji. Podatność nie wymaga żadnych uprawnień ani interakcji użytkownika, co czyni ją wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
IBM Cloud Pak for Security (CP4S) 1.7.0.0, 1.7.1.0, 1.7.2.0, and 1.8.0.0 could allow an attacker to perform unauthorized actions due to improper or missing authentication controls. IBM X-Force ID: 199282.
Podatność wynika z nieprawidłowej lub całkowicie brakującej kontroli uwierzytelniania (CWE-287) w produkcie IBM Cloud Pak for Security. Atakujący zdalnie, bez posiadania jakichkolwiek poświadczeń, może ominąć mechanizmy weryfikacji tożsamości i uzyskać dostęp do chronionych zasobów lub funkcji systemu. Atak przeprowadzany jest przez sieć, bez konieczności spełnienia dodatkowych warunków technicznych (niski poziom złożoności).
Atakujący może wykonywać nieautoryzowane działania w systemie, co w oparciu o wektor CVSS oznacza pełen wpływ na poufność, integralność oraz dostępność danych i usług. W praktyce może to prowadzić do nieuprawnionego odczytu, modyfikacji lub usunięcia danych przetwarzanych przez platformę bezpieczeństwa CP4S.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły poprawek opublikowano pod adresem https://www.ibm.com/support/pages/node/6493729. Zaleca się niezwłoczne wdrożenie aktualizacji do wersji wolnej od podatności.
IBM Cloud Pak for Security (CP4S) w wersjach 1.7.0.0, 1.7.1.0, 1.7.2.0 oraz 1.8.0.0 działający na Red Hat OpenShift.
Podatność została zidentyfikowana i zgłoszona przez IBM X-Force pod identyfikatorem ID: 199282.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Cloud Pak For Security
APPIbm1.7.0.01.7.1.01.7.2.0Red Hat Openshift
APPRedhatwszystkie wersje
Powiązane podatności
IBM QRadar Suite / Cloud Pak for Security: ujawnienie danych w plikach konfiguracyjnych
Nieprawidłowa obsługa pliku tymczasowego w cron job węzła Red Hat OpenShift
Nieprawidłowa autoryzacja w IBM Cloud Pak for Security
CSV Injection w IBM Cloud Pak for Security umożliwia zdalne wykonanie kodu
Red Hat OpenShift — domyślne hasło 'mooo' do konta MongoDB