IBM QRadar SIEM w wersjach 7.3, 7.4 i 7.5 w określonych sytuacjach może nie wylogowywać automatycznie użytkowników po upływie czasu bezczynności. Prowadzi to do utrwalenia sesji (session fixation), co pozwala nieuprawnionemu atakującemu na przejęcie aktywnej sesji użytkownika.
▸ Pokaż oryginał (EN)
IBM QRadar SIEM 7.3, 7.4, and 7.5 in some situations may not automatically log users out after they exceede their idle timeout. IBM X-Force ID: 208341.
Podatność sklasyfikowana jako CWE-384 (Session Fixation) polega na nieprawidłowym zarządzaniu cyklem życia sesji. W pewnych warunkach mechanizm odpowiedzialny za automatyczne wylogowanie po przekroczeniu limitu bezczynności nie działa poprawnie, przez co sesja pozostaje aktywna dłużej niż zamierzono. Atakujący, który uzyska dostęp do identyfikatora takiej sesji — np. przez współdzielone środowisko, pozostawiony terminal lub podsłuch ruchu — może z niej skorzystać bez potrzeby ponownego uwierzytelniania.
Atakujący może przejąć aktywną sesję uprzywilejowanego użytkownika IBM QRadar SIEM, uzyskując pełny dostęp do danych bezpieczeństwa, konfiguracji systemu oraz funkcji zarządzania zdarzeniami, co w praktyce może oznaczać pełne przejęcie kontroli nad systemem SIEM.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach dostępne są pod adresem https://www.ibm.com/support/pages/node/6574787. Dodatkowo zaleca się wymuszenie polityki zamykania sesji po stronie serwera oraz konfigurację krótkich timeoutów sesji.
IBM QRadar SIEM w wersjach 7.3, 7.4 oraz 7.5
Podatność została zidentyfikowana wewnętrznie przez IBM i zgłoszona jako IBM X-Force ID: 208341.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Qradar Security Information And Event Manager
APPIbm7.3.37.4.37.5.07.3.0 – 7.3.3 (bez)7.4.0 – 7.4.3 (bez)Linux Kernel
OSLinuxwszystkie wersje
Powiązane podatności
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
RCE przez YAML deserialization w IBM Aspera Faspex
RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection
Command Injection w VMware Workspace One Access i Identity Manager