CRITICAL🇬🇧 English

CVE-2022-22317

IBM Curam Social Program Management — brak unieważnienia sesji po wylogowaniu

CVSS 9.8v3.1pub. 2022-06-20upd. 2024-11-21

IBM Curam Social Program Management w wersjach 8.0.0 i 8.0.1 nie unieważnia sesji użytkownika po wylogowaniu, co umożliwia przejęcie tożsamości innego użytkownika w systemie. Podatność jest krytyczna ze względu na brak wymagań uwierzytelnienia po stronie atakującego i możliwość uzyskania pełnego dostępu do danych ofiary.

Pokaż oryginał (EN)

IBM Curam Social Program Management 8.0.0 and 8.0.1 does not invalidate session after logout which could allow an authenticated user to impersonate another user on the system. IBM X-Force ID: 218281.

🤖 Analiza AI
Jak działa

Po wylogowaniu się użytkownika z systemu token sesji pozostaje aktywny i nie jest unieważniany po stronie serwera (CWE-613: Insufficient Session Expiration). Atakujący, który wejdzie w posiadanie aktywnego identyfikatora sesji — np. poprzez podsłuchanie ruchu sieciowego, przechwycenie ciasteczka lub odczyt historii przeglądarki — może go ponownie użyć i działać w systemie z uprawnieniami wylogowanego użytkownika. Atak jest możliwy zdalnie, bez dodatkowych uprawnień ani interakcji ze strony ofiary.

Skutki

Atakujący może podszyć się pod dowolnego użytkownika systemu i uzyskać nieautoryzowany dostęp do jego danych oraz funkcji, co zagraża poufności, integralności i dostępności informacji przetwarzanych w systemie zarządzania programami społecznymi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja opisana w biuletynie IBM pod adresem https://www.ibm.com/support/pages/node/6596049. Dodatkowo zaleca się wymuszanie unieważniania sesji po stronie serwera przy każdym wylogowaniu oraz skrócenie czasu życia tokenów sesyjnych.

Kogo dotyczy

IBM Curam Social Program Management w wersjach 8.0.0 oraz 8.0.1, działający na platformach IBM AIX, IBM z/OS oraz HP HP-UX.

Uwagi

Podatność została zgłoszona przez IBM X-Force pod identyfikatorem ID: 218281.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • HP Ux

    OS
    Hp
    wszystkie wersje
  • IBM Aix

    OS
    Ibm
    wszystkie wersje
  • IBM Curam Social Program Management

    APP
    Ibm
    8.0.08.0.1
  • IBM Z\/os

    OS
    Ibm
    wszystkie wersje
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Oracle Solaris

    OS
    Oracle
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit