CRITICAL🇬🇧 English

CVE-2021-38869

IBM QRadar SIEM — błąd sesji: brak automatycznego wylogowania po przekroczeniu timeout

CVSS 9.8v3.1pub. 2022-04-27upd. 2024-11-21

IBM QRadar SIEM w wersjach 7.3, 7.4 i 7.5 w określonych sytuacjach może nie wylogowywać automatycznie użytkowników po upływie czasu bezczynności. Prowadzi to do utrwalenia sesji (session fixation), co pozwala nieuprawnionemu atakującemu na przejęcie aktywnej sesji użytkownika.

Pokaż oryginał (EN)

IBM QRadar SIEM 7.3, 7.4, and 7.5 in some situations may not automatically log users out after they exceede their idle timeout. IBM X-Force ID: 208341.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-384 (Session Fixation) polega na nieprawidłowym zarządzaniu cyklem życia sesji. W pewnych warunkach mechanizm odpowiedzialny za automatyczne wylogowanie po przekroczeniu limitu bezczynności nie działa poprawnie, przez co sesja pozostaje aktywna dłużej niż zamierzono. Atakujący, który uzyska dostęp do identyfikatora takiej sesji — np. przez współdzielone środowisko, pozostawiony terminal lub podsłuch ruchu — może z niej skorzystać bez potrzeby ponownego uwierzytelniania.

Skutki

Atakujący może przejąć aktywną sesję uprzywilejowanego użytkownika IBM QRadar SIEM, uzyskując pełny dostęp do danych bezpieczeństwa, konfiguracji systemu oraz funkcji zarządzania zdarzeniami, co w praktyce może oznaczać pełne przejęcie kontroli nad systemem SIEM.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach dostępne są pod adresem https://www.ibm.com/support/pages/node/6574787. Dodatkowo zaleca się wymuszenie polityki zamykania sesji po stronie serwera oraz konfigurację krótkich timeoutów sesji.

Kogo dotyczy

IBM QRadar SIEM w wersjach 7.3, 7.4 oraz 7.5

Uwagi

Podatność została zidentyfikowana wewnętrznie przez IBM i zgłoszona jako IBM X-Force ID: 208341.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Qradar Security Information And Event Manager

    APP
    Ibm
    7.3.37.4.37.5.07.3.0 – 7.3.3 (bez)7.4.0 – 7.4.3 (bez)
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2022-47986CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez YAML deserialization w IBM Aspera Faspex

CVE-2022-22954CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection

CVE-2020-4006CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Command Injection w VMware Workspace One Access i Identity Manager