CRITICAL🇬🇧 English

CVE-2021-39070

IBM Security Verify Access — obejście uwierzytelnienia jako dowolny użytkownik

CVSS 9.8v3.1pub. 2022-02-02upd. 2024-11-21

Podatność w IBM Security Verify Access umożliwia nieuwierzytelnionemu atakującemu zalogowanie się jako dowolny użytkownik systemu. Ze względu na brak wymagań co do uprawnień i interakcji użytkownika, stanowi krytyczne zagrożenie dla systemów tożsamości i kontroli dostępu.

Pokaż oryginał (EN)

IBM Security Verify Access 10.0.0.0, 10.0.1.0 and 10.0.2.0 with the advanced access control authentication service enabled could allow an attacker to authenticate as any user on the system. IBM X-Force ID: 215353.

🤖 Analiza AI
Jak działa

Luka dotyczy usługi uwierzytelniania zaawansowanej kontroli dostępu (advanced access control authentication service), gdy jest ona włączona. Atakujący może ominąć mechanizmy weryfikacji tożsamości i uwierzytelnić się jako wybrany użytkownik bez znajomości jego hasła ani żadnych danych uwierzytelniających. Podatność jest dostępna zdalnie przez sieć bez konieczności posiadania jakichkolwiek uprawnień wstępnych.

Skutki

Atakujący może uzyskać pełny dostęp do systemu z uprawnieniami dowolnego użytkownika, w tym administratora, co prowadzi do naruszenia poufności, integralności i dostępności danych oraz zarządzanych zasobów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne pod adresem https://www.ibm.com/support/pages/node/6552318. Jeśli zastosowanie patcha jest niemożliwe w trybie natychmiastowym, zaleca się wyłączenie usługi advanced access control authentication service do czasu aktualizacji.

Kogo dotyczy

IBM Security Verify Access w wersjach 10.0.0.0, 10.0.1.0 oraz 10.0.2.0 (w tym wariant Docker) z włączoną usługą uwierzytelniania zaawansowanej kontroli dostępu (advanced access control authentication service).

Uwagi

Podatność została zidentyfikowana przez IBM X-Force pod numerem ID: 215353.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Security Verify Access

    APP
    Ibm
    10.0.010.0.1.010.0.2.0
  • IBM Security Verify Access Docker

    APP
    Ibm
    10.0.010.0.1.010.0.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-1346CRITICAL9.3PL ✓ten sam produkt

Privilege escalation do root w IBM Security Verify Access i Verify Identity Access

CVE-2025-36356CRITICAL9.3PL ✓ten sam produkt

IBM Security Verify Access — privilege escalation do root przez nadmiarowe uprawnienia

CVE-2024-49805CRITICAL9.4PL ✓ten sam produkt

IBM Security Verify Access — zakodowane na stałe poświadczenia (hard-coded credentials)

CVE-2024-49803CRITICAL9.8PL ✓ten sam produkt

IBM Security Verify Access — zdalne wykonanie poleceń (command injection)

CVE-2024-49806CRITICAL9.4PL ✓ten sam produkt

IBM Security Verify Access — zakodowane na stałe poświadczenia (hard-coded credentials)