Podatność w IBM Security Verify Access umożliwia nieuwierzytelnionemu atakującemu zalogowanie się jako dowolny użytkownik systemu. Ze względu na brak wymagań co do uprawnień i interakcji użytkownika, stanowi krytyczne zagrożenie dla systemów tożsamości i kontroli dostępu.
▸ Pokaż oryginał (EN)
IBM Security Verify Access 10.0.0.0, 10.0.1.0 and 10.0.2.0 with the advanced access control authentication service enabled could allow an attacker to authenticate as any user on the system. IBM X-Force ID: 215353.
Luka dotyczy usługi uwierzytelniania zaawansowanej kontroli dostępu (advanced access control authentication service), gdy jest ona włączona. Atakujący może ominąć mechanizmy weryfikacji tożsamości i uwierzytelnić się jako wybrany użytkownik bez znajomości jego hasła ani żadnych danych uwierzytelniających. Podatność jest dostępna zdalnie przez sieć bez konieczności posiadania jakichkolwiek uprawnień wstępnych.
Atakujący może uzyskać pełny dostęp do systemu z uprawnieniami dowolnego użytkownika, w tym administratora, co prowadzi do naruszenia poufności, integralności i dostępności danych oraz zarządzanych zasobów.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne pod adresem https://www.ibm.com/support/pages/node/6552318. Jeśli zastosowanie patcha jest niemożliwe w trybie natychmiastowym, zaleca się wyłączenie usługi advanced access control authentication service do czasu aktualizacji.
IBM Security Verify Access w wersjach 10.0.0.0, 10.0.1.0 oraz 10.0.2.0 (w tym wariant Docker) z włączoną usługą uwierzytelniania zaawansowanej kontroli dostępu (advanced access control authentication service).
Podatność została zidentyfikowana przez IBM X-Force pod numerem ID: 215353.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIBM Security Verify Access
APPIbm10.0.010.0.1.010.0.2.0IBM Security Verify Access Docker
APPIbm10.0.010.0.1.010.0.2.0
Powiązane podatności
Privilege escalation do root w IBM Security Verify Access i Verify Identity Access
IBM Security Verify Access — privilege escalation do root przez nadmiarowe uprawnienia
IBM Security Verify Access — zakodowane na stałe poświadczenia (hard-coded credentials)
IBM Security Verify Access — zdalne wykonanie poleceń (command injection)
IBM Security Verify Access — zakodowane na stałe poświadczenia (hard-coded credentials)