CRITICAL🇬🇧 English

CVE-2021-38969

IBM Spectrum Virtualize — nieautoryzowany dostęp przez ponowne użycie danych uwierzytelniających

CVSS 9.8v3.1pub. 2022-05-11upd. 2024-11-21

IBM Spectrum Virtualize w wersjach 8.2, 8.3 i 8.4 zawiera zakodowane na stałe lub ponownie używane dane uwierzytelniające generowane przez system wsparcia (CWE-798), co umożliwia nieautoryzowany dostęp do urządzenia. Podatność otrzymała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

IBM Spectrum Virtualize 8.2, 8.3, and 8.4 could allow an attacker to allow unauthorized access due to the reuse of support generated credentials. IBM X-Force ID: 212609.

🤖 Analiza AI
Jak działa

System wsparcia IBM Spectrum Virtualize generuje dane uwierzytelniające (np. hasła lub tokeny), które są następnie ponownie wykorzystywane w sposób przewidywalny lub statyczny. Atakujący, który wejdzie w posiadanie takich danych uwierzytelniających — np. poprzez ich przechwycenie lub odgadnięcie — może uzyskać dostęp do systemu bez autoryzacji. Podatność nie wymaga żadnej interakcji użytkownika ani posiadania uprzednich uprawnień i jest dostępna zdalnie przez sieć.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do systemu IBM Spectrum Virtualize, co grozi pełnym naruszeniem poufności, integralności i dostępności zarządzanej infrastruktury storage.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne pod adresem https://www.ibm.com/support/pages/node/6584337.

Kogo dotyczy

IBM Spectrum Virtualize w wersjach 8.2, 8.3 oraz 8.4.

Uwagi

Podatność została zarejestrowana w IBM X-Force pod identyfikatorem 212609.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Spectrum Virtualize

    APP
    Ibm
    8.2.0.08.3.0.08.4.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-29873HIGH8.1ten sam produkt

IBM Flash System 900 could allow an authenticated attacker to obtain sensitive information and cause a denial ...

CVE-2020-4686HIGH8.1ten sam produkt

IBM Spectrum Virtualize 8.3.1 could allow a remote user authenticated via LDAP to escalate their privileges an...

CVE-2018-1438HIGH7.5ten sam produkt

IBM SAN Volume Controller, IBM Storwize, IBM Spectrum Virtualize and IBM FlashSystem products ( 6.1, 6.2, 6.3,...

CVE-2018-1462HIGH7.6ten sam produkt

IBM SAN Volume Controller, IBM Storwize, IBM Spectrum Virtualize and IBM FlashSystem products ( 6.1, 6.2, 6.3,...

CVE-2018-1434HIGH8.8ten sam produkt

IBM SAN Volume Controller, IBM Storwize, IBM Spectrum Virtualize and IBM FlashSystem products ( 6.1, 6.2, 6.3,...